Google, açık kaynak yazılımlarındaki ürün güvenlik açıklarına yönelik hata ödül programını 1 Ekim itibarıyla geçici olarak askıya aldı. Şirket, bu kararın arkasında büyük çoğunluğu geçersiz olan otomatik raporlardaki belirgin artışın yattığını açıkladı.
Yazılım ve Uygulamalar
Admin7 okunma

Google, Otomatik Raporların Artması Üzerine Açık Kaynak Hata Ödül Programını Geçici Olarak Durdurdu

Google, açık kaynak yazılımlarındaki ürün güvenlik açıklarına yönelik hata ödül programını 1 Ekim itibarıyla geçici olarak askıya aldı. Şirket, bu kararın arkasında büyük çoğunluğu geçersiz olan otomatik raporlardaki belirgin artışın yattığını açıkladı.

Google, Otomatik Raporların Artması Üzerine Açık Kaynak Hata Ödül Programını Geçici Olarak Durdurdu

Haber detayı

Google, açık kaynak yazılımları için yürüttüğü güvenlik açığı ödül programının (OSS VRP) ürün güvenlik açıkları kategorisini 1 Ekim tarihinden itibaren geçici olarak kapattı. Bu tarihten itibaren araştırmacılar; Go, Angular, Flutter, Bazel ve Protocol Buffers gibi projelerdeki tasarım veya uygulama hatalarını bu program aracılığıyla ödül karşılığında raporlayamıyor. Google, söz konusu kararı X platformundaki bir paylaşımla duyurarak gerekçe olarak "büyük çoğunluğu geçersiz olan otomatik gönderimlerdeki belirgin artışı" gösterdi.
Programın kuralları, bu değişikliği yansıtacak biçimde güncellendi ve 30 Eylül'de GitHub'daki genel depoya yüklendi; X paylaşımı ise bir gün sonra yapıldı. Google, güncellenen kurallara bir de not ekledi: Programın bu bölümü yeniden düzenlenirken 2027'nin ilk çeyreğinde bir güncelleme yapılacağı taahhüt ediliyor. Ürün güvenlik açığı raporlarının ne zaman yeniden kabul edileceğine dair kesin bir tarih ne paylaşımda ne de güncellenen kurallarda yer alıyor.

Hangi Raporlar Etkilendi, Hangisi Değil?​

OSS VRP kapsamında projeler dört katmana ayrılıyor: amiral gemisi, önemli, standart ve düşük öncelikli. Ürün güvenlik açıkları için ödül yalnızca ilk iki katmanda yer alan projeler için tanımlanmıştı. Amiral gemisi projeleri için 500 ile 7.500 dolar, önemli projeler için ise 101 ile 3.133,7 dolar arasında değişen bu ödül miktarları, güncellemeyle birlikte kaldırıldı. Amiral gemisi katmanında Go, Angular, Flutter, Bazel ve Protocol Buffers gibi yaygın kullanılan projeler yer alıyor. Google'ın en son ortasında güncellenen katman listesinde 26 amiral gemisi ve 47 önemli depo bulunuyor.
Öte yandan tedarik zinciri güvenlik açıkları ile sızdırılmış kimlik bilgileri gibi diğer güvenlik sorunları için ödüller devam ediyor. Tedarik zinciri güvenlik açıkları; bir projenin kaynak koduna veya yayımlanmış paketlerine müdahale edilmesine olanak tanıyan açıkları kapsıyor. Bu kategorideki ödüller amiral gemisi projelerde 3.133,7 ile 31.337 dolar, önemli projelerde 1.337 ile 13.337 dolar, standart projelerde ise 500 ile 3.133,7 dolar arasında değişiyor. 1 Ekim öncesinde yapılan başvurular da bu değişiklikten etkilenmiyor.

Araştırmacılar Raporlarını Artık Nereye Gönderebilir?​

Google, güncellenen kurallarda araştırmacılara üç alternatif yol gösteriyor. Bunlardan ilki Cloud VRP: Google Cloud tarafından yönetilen bazı açık kaynak depolarındaki açıklar, Google Cloud ürünlerini etkilemesi durumunda Cloud VRP üzerinden değerlendirilebilir; ancak kural metninde bu depolar tek tek sayılmıyor. İkinci seçenek Yama Ödülleri Programı: Bu program, güvenlik açığı raporları yerine güvenlik yamalarına 100 ile 15.000 dolar arasında ödeme yapıyor. Bir yamanın kabul edilebilmesi için proje yöneticilerinin yamayı onaylaması ve başvurudan önce en az bir ay geçmesi gerekiyor. Yalnızca tek bir açığı kapatan yamalar ise ayrıca değerlendiriliyor. Üçüncü yol ise Google'ın diğer ödül programları: Tespit edilen açığın başka bir Google programı kapsamına girip girmediğinin kontrol edilmesi öneriliyor. OSS VRP kuralları ayrıca Google Cloud veya yapay zeka ürünleriyle yakından ilişkili projelerdeki açıkların Cloud VRP ya da AI VRP aracılığıyla raporlanmasını teşvik ediyor.
Bazı projelerin kendi güvenlik bildirimi kanalları da bulunuyor. Go, açıkları kendi güvenlik ekibine e-posta ile kabul ederken Google'ın GitHub organizasyonundaki genel güvenlik politikası araştırmacıları g.co/vulnz adresine yönlendiriyor. Angular'ın güvenlik politikası ise 6 Ekim itibarıyla projenin OSS VRP kapsamında olduğunu belirtiyor ve raporlar için Bug Hunters platformuna yönlendiriyor.

Düşük Kaliteli Raporlara Karşı Önceki Adımlar​

Google, OSS VRP'yi Ağustos 2022'de hayata geçirdi. Mart 2026'da ise bazı katmanlardaki raporlar için daha güçlü kanıt şartı getirdi; bu adımın amacı düşük kaliteli başvuruları filtrelemekti. Kabul edilen kanıt biçimlerinden biri, projeye zaten birleştirilmiş bir yamayı içeriyor. O dönemde program ekibinin, büyük dil modellerinin (LLM) ürettiği bazı yapay zeka kaynaklı başvuruların kalitesiyle ilgili endişe taşıdığı bildirilmişti; bu tür raporların önemli bir kısmının bir açığın nasıl tetiklenebileceğine dair uydurulmuş ayrıntılar içerdiği belirtilmişti.
Go projesi de Eylül başında güvenlik politikasına büyük dil modeli kaynaklı raporlara ilişkin yeni bir bölüm ekledi. Bu bölüm, araştırmacılardan bu tür raporları inceleyip filtrelemeden göndermemelerini istiyor. Politika, büyük dil modellerinin gerçek güvenlik açıklarını bulmakta yetenekli olduğunu ama var olmayan açıkları raporlamakta da bir o kadar başarılı olduğunu vurguluyor. Büyük miktarda filtrelenmemiş model çıktısını ileten araştırmacıların bulgularının kredilendirilmeyeceği de belirtiliyor. Google'ın X paylaşımı, otomatik gönderimlerin yapay zeka araçlarıyla üretilip üretilmediğine dair herhangi bir bilgi içermiyor.

Sıkça Sorulan Sorular​

Google'ın açık kaynak hata ödül programındaki bu değişiklik ne zaman yürürlüğe girdi?​

Değişiklik 1 Ekim tarihinden itibaren geçerli oldu. Programın güncellenmiş kuralları ise bir gün önce, 30 Eylül'de Google'ın GitHub deposuna yüklendi.

Hangi projeler bu değişiklikten etkileniyor?​

Go, Angular, Flutter, Bazel ve Protocol Buffers gibi amiral gemisi katmanındaki 26 depo ile önemli kategorisindeki 47 depo etkileniyor. Bu projelerdeki ürün güvenlik açıkları artık OSS VRP üzerinden ödül karşılığında raporlanamıyor.

Google bu kararı neden aldı?​

Google, X platformundaki açıklamasında büyük çoğunluğu geçersiz olan otomatik gönderimlerde belirgin bir artış yaşandığını belirtti. Paylaşımda bu gönderimlerin yapay zeka araçlarıyla üretilip üretilmediği konusunda herhangi bir bilgi verilmedi.

Program ne zaman yeniden açılacak?​

Google, güncellenen kurallarda 2027'nin ilk çeyreğinde bir güncelleme yapacağını taahhüt etti. Ürün güvenlik açığı raporlarının yeniden kabul edileceğine dair kesin bir tarih açıklanmadı.

Tedarik zinciri güvenlik açıklarına yönelik ödüller de kaldırıldı mı?​

Hayır. Tedarik zinciri güvenlik açıkları ile sızdırılmış kimlik bilgileri gibi diğer güvenlik sorunları için belirlenen ödüller bu değişiklikten etkilenmedi ve geçerliliğini koruyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst