Google 1 października 2026 r. czasowo wstrzymało przyjmowanie nowych zgłoszeń podatności w produktach w ramach Open Source Software Vulnerability Reward Program (OSS VRP). Decyzja nie objęła zgłoszeń już złożonych ani raportów dotyczących łańcucha dostaw.

OSS VRP to program nagród za zgłaszanie luk w projektach open source powiązanych z Google. Wstrzymanie dotyczy konkretnej kategorii nowych zgłoszeń, a nie całego programu.

Które zgłoszenia OSS VRP wstrzymało Google

Pauza obejmuje nowe zgłoszenia luk w produktach. Wcześniej złożone raporty oraz zgłoszenia dotyczące łańcucha dostaw nadal pozostają poza zakresem tej decyzji.

Powód podany przez Google

Google uzasadniło wstrzymanie znacznym wzrostem liczby zautomatyzowanych zgłoszeń. Według firmy zdecydowana większość z nich była nieprawidłowa.

Co Google zapowiedziało dalej

Google wskazało badaczom inne programy VRP oraz Patch Rewards Program jako alternatywne ścieżki zgłaszania odpowiednich ustaleń. Zapowiedziało też aktualizację dotyczącą tej części OSS VRP w I kwartale 2027 r., kontynuując prace nad zmianami w programie.