Google, Yapay Zekâ Kaynaklı Hatalı Bildirimler Nedeniyle Açık Kaynak Hata Ödül Programını Duraklattı
Google, açık kaynak projelerindeki güvenlik açıklarını bildiren hata ödül programını 1 Ekim 2026 itibarıyla yeni başvurulara kapattı. Şirket, kararın büyük bölümünü geçersiz oluşturan otomatik gönderimlerdeki ciddi artıştan kaynaklandığını açıkladı. OSS VRP kapsamındaki duraklama en az 2027’nin ilk çeyreğine kadar devam edecekken daha önce gönderilen raporlar değişiklikten etkilenmeyecek.
Google, OSS VRP Başvurularını 2027’ye Kadar Durdurdu
Google, Açık Kaynak Güvenlik Açığı Ödül Programı (OSS VRP) kapsamında ürün güvenlik açığı bildirimlerini geçici olarak kabul etmeyeceğini duyurdu. Şirket, 1 Ekim 2026 tarihinde yaptığı açıklamada otomatik gönderimlerin önemli ölçüde arttığını, bu bildirimlerin büyük çoğunluğunun geçerli olmadığını belirtti.
Google’ın aldığı karar, güvenlik ekiplerinin geçersiz raporları incelemek için harcadığı zamanı azaltmayı amaçlıyor. Şirket, programdaki düzenlemeler üzerinde çalışmaya devam edeceğini ve OSS VRP’nin geleceğine ilişkin yeni bir açıklamayı 2027’nin ilk çeyreğinde yapacağını bildirdi.
Google, tüm güvenlik açığı bildirimlerini tamamen kapatmış değil. Bazı ürün güvenlik açıkları Cloud VRP üzerinden kabul edilebilecek, 1 Ekim’den önce OSS VRP’ye gönderilen raporlar ise mevcut süreç kapsamında değerlendirilmeye devam edecek.
Yapay zekâ ile hazırlanan geçersiz güvenlik açığı raporları, açık kaynak güvenliği ekosisteminde giderek daha fazla iş yükü oluşturuyor. Güvenlik araştırmacıları tarafından hazırlanmış gibi görünen ancak gerçek bir güvenlik sorununu ortaya koymayan otomatik raporlar, bakım ekiplerinin geçerli bulgulara ayırdığı zamanı azaltıyor.
Google’ın son kararı, sorunun yalnızca tek bir programa özgü olmadığını gösteriyor. Açık kaynak veri aktarım aracı Curl’ün hata ödül programı da daha önce yapay zekâ tarafından oluşturulan katkıların yoğunlaşması nedeniyle kapatılmıştı.
Curl’ün baş bakımcısı Daniel Stenberg, programın kapatıldığı dönemde yalnızca 16 saat içinde yedi yapay zekâ üretimi katkının kaydedildiğini açıklamıştı. Stenberg, yüksek sayıdaki gönderimin güvenlik uzmanları üzerinde ciddi bir iş yükü oluşturduğunu, programın amacının geçerli güvenlik bulgularının arasındaki gereksiz gürültüyü azaltmak olduğunu belirtmişti.
Açık kaynak projelerinde yapay zekâ destekli üretimin yaygınlaşması, güvenlik bildirimlerinin niteliği konusunda yeni bir sorun ortaya çıkarıyor. Otomatik araçlar çok sayıda rapor üretebilirken güvenlik ekipleri her raporun gerçek bir açığı temsil edip etmediğini ayrıca kontrol etmek zorunda kalıyor.
Linux Vakfı bünyesindeki Açık Kaynak Güvenlik Vakfı (OpenSSF) ile Alpha-Omega gibi girişimler de aynı dönemde açık kaynak güvenliğini güçlendirmeye yönelik çalışmalar yürütüyor. Mart ayında Anthropic, Google, Microsoft, GitHub, OpenAI ve AWS’nin de aralarında bulunduğu şirketler bu girişimlere 12,5 milyon dolarlık finansman desteği sağlama sözü verdi.
Söz konusu finansman, açık kaynak güvenliği için sürdürülebilir çözümler geliştirmeyi ve geçersiz yapay zekâ üretimi raporların oluşturduğu yükü azaltmayı hedefliyor. AWS’den Mark Ryland da yapay zekâ tarafından oluşturulan bildirimlerin açık kaynak bakımcılarını zorladığını ve daha geniş güvenlik süreçlerini etkilediğini ifade etmişti.
Google’ın OSS VRP kararı, hata ödül programlarında rapor sayısından çok raporların doğruluğunun önem kazandığını ortaya koyuyor. Geçerli bir güvenlik açığının erken bildirilmesi geliştiricilerin sorunu daha hızlı gidermesine katkı sağlarken hatalı otomatik bildirimler aynı ekiplerin zamanını tüketebiliyor.
Google, OSS VRP’yi yeniden düzenlerken araştırmacıları diğer hata ödül programlarına yönlendiriyor. Şirket ayrıca güvenlik araştırmacılarının yama ödül programını kullanabileceğini belirtiyor.
2027’nin ilk çeyreğinde yapılacak yeni açıklama, Google’ın açık kaynak güvenlik açıklarına yönelik başvuru sistemini hangi kurallarla yeniden açacağını ortaya koyacak. Programın gelecekte otomatik gönderimleri daha etkili biçimde filtreleyen bir yapıya kavuşup kavuşmayacağı ise bu güncellemenin ardından netleşecek.









