Google, yapay zeka kaynaklı hatalı açık raporları nedeniyle OSS VRP bildirimlerini 2027’ye kadar durdurdu

Google, AI araçlarıyla hazırlanan çok sayıda hatalı güvenlik açığı bildirimi nedeniyle OSS VRP’de yeni ürün raporlarını geçici olarak durdurdu.

12punto

Google, açık kaynak yazılımlarındaki güvenlik açıklarının bildirilmesi için yürüttüğü Open Source Software Vulnerability Reward Program (OSS VRP) kapsamında yeni ürün güvenlik açığı raporlarını geçici olarak askıya aldı.

Şirket, 1 Ekim 2026 itibarıyla bu kategoride yeni rapor kabul etmediğini duyurdu. Programın 2027’nin ilk çeyreğine kadar yeniden düzenlenmesi ve bu süreç sonunda yeni bir bilgilendirme yapılması planlanıyor.

Kararın arkasında, üretken yapay zeka araçlarıyla hazırlanan çok sayıda hatalı güvenlik bildirimi bulunuyor. Bu raporların bir kısmının gerçekte var olmayan açıkları içerdiği, buna karşın güvenlik ekiplerinin her bildirimi ayrı ayrı incelemek zorunda kaldığı belirtiliyor.

HANGİ BİLDİRİMLER ETKİLENECEK?

Durdurma kararı yalnızca OSS VRP kapsamındaki ürün güvenlik açığı bildirimleri için geçerli olacak. 1 Ekim’den önce gönderilen raporların mevcut süreç içinde değerlendirilmeye devam edeceği ifade edildi.

Google Cloud Vulnerability Reward Program kapsamındaki bildirimler ve OSS VRP tedarik zinciri raporları ise değişiklikten etkilenmeyecek. Google Cloud ürünlerini ilgilendiren bazı açık kaynak depolarındaki güvenlik sorunları da Cloud VRP üzerinden bildirilebilecek.

OSS VRP, bağımsız güvenlik araştırmacılarının Google’ın açık kaynak projelerindeki açıkları tespit edip şirkete bildirmesini teşvik ediyor. Geçerli ve program koşullarını karşılayan raporlar için ödül verilebiliyor.

Ancak yapay zeka araçlarının kod tarama ve rapor oluşturma süreçlerinde daha yaygın kullanılması, kısa sürede çok sayıda bildirim üretilmesine yol açtı. Bazı AI destekli raporlar geçerli bulgular ve çözüm önerileri içerse de hatalı bildirimlerin artması programın işleyişini zorlaştırdı.

Google, bu süreçte araştırmacıları diğer güvenlik ödül programlarına yönlendirecek. Şirketin Patch Rewards Program ve uygun durumlarda Cloud VRP üzerinden bildirim yapılmasını önerdiği aktarılıyor. Program yeniden açıldığında ödül sistemi dahil bazı kuralların değişmesi de gündeme gelebilir.