Google Pauses OSS Product Bug Bounty Rewards After Surge in Invalid Automated Reports
La empresa Google ha decidido suspender de forma temporal la aceptación de reportes de vulnerabilidades de productos en su programa de recompensas por errores para software de código abierto. Esta medida afecta a las propuestas relacionadas con fallas en el código de proyectos específicos, aunque se siguen recibiendo avisos sobre vulnerabilidades en la cadena de suministro y aquellos casos enviados antes de que entrara en vigor la pausa.
La compañía explicó mediante una publicación en una red social que la interrupción se debe a un fuerte incremento en la cantidad de envíos automatizados, de los cuales una gran mayoría no son correctos. Como consecuencia de esta modificación temporal, las reglas actuales del programa muestran un aviso sobre la suspensión y se han retirado las cantidades económicas asignadas previamente a las categorías de proyectos más sensibles.
A pesar de esta restricción, los investigadores cuentan con alternativas para canalizar sus hallazgos, las cuales incluyen dirigir los reportes hacia otras iniciativas de compensación de la empresa, como el programa enfocado en la nube o el de parches de seguridad, siempre que cumplan con los criterios específicos establecidos para cada vía. Asimismo, algunos proyectos individuales mantienen sus propias directrices o canales de contacto para la gestión de incidentes de seguridad.
El artículo original no aporta más detalle sobre las cifras exactas de los reportes automatizados recibidos ni sobre una fecha específica para el restablecimiento total de la recepción de vulnerabilidades de productos dentro de este programa.