本文へ移動
情シスのミカタ
ニュース約3分で読めます

Google、OSSのバグ報奨金で製品の脆弱性の受け付けを停止 AIの報告急増で

Googleは2026年10月1日、自社のオープンソースを対象にしたバグ報奨金制度で、製品の脆弱性の報告の受け付けをやめました。AIを使った無効な報告が増えたためと説明しています。止まった範囲と続く範囲、自社で脆弱性の報告を受け付ける会社が確かめたいことを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
Google、OSSのバグ報奨金で製品の脆弱性の受け付けを停止 AIの報告急増で

この記事のまとめ

  • Googleは2026年10月1日、OSSのバグ報奨金制度(OSS VRP)で、製品の脆弱性の報告の受け付けをやめました。2027年1〜3月期に改めて知らせるとしています。
  • サプライチェーンの侵害など、ほかの種類の報告は今も報奨金の対象です。10月1日より前に出された報告にも影響しません。
  • TechCrunchによると、Googleは自動化された報告が大きく増え、その大半が有効でないことを理由に挙げました。
こんな方に#20代#30代#40代#50代実務

Googleは2026年10月1日、自社のオープンソースソフトウェア(OSS)を対象にしたバグ報奨金制度「Google Open Source Software Vulnerability Reward Program(OSS VRP)」で、「製品の脆弱性」の報告の受け付けをやめました。制度のルールのページによると、この部分の進め方を見直し、2027年1〜3月期に改めて知らせるとしています。

TechCrunchによると、GoogleはX(旧Twitter)への投稿で、理由を次のように説明しました。

This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.

出典: TechCrunch「Google froze its open source bug bounty program due to a 'significant rise' in AI submissions」(Googleの説明の引用)

自動化された報告が大きく増え、その大半が有効でない、という説明です。報道では「報奨金制度の凍結」と伝えられていますが、ルールのページを見ると、止まったのは報告の種類のうちの1つです。

止まったものと、続くもの

止まったのは「製品の脆弱性」です。GoogleのOSSを使ったソフトで、利用者のデータの機密性や完全性に大きく関わる設計や実装の不具合を指します。ルールのページは、例として、ファイルや通信の処理でのメモリ破壊、サニタイザー(入力を無害にする処理)の不備、パストラバーサルなどを挙げています。

英語の見出しProduct vulnerabilitiesの下に、2026年10月1日から製品の脆弱性の報告を受け付けないこと、2027年第1四半期に更新を知らせること、10月1日より前の報告には影響しないことが書かれた段落
OSS VRPのルールのページ。10月1日から製品の脆弱性を受け付けないと書かれている出典: Google Bug Hunters「Google Open Source Software Vulnerability Reward Program Rules」(引用)

一方で、次のものは今も受け付けています。

  • サプライチェーンの侵害: ソースコードやビルドの改ざん、パッケージを公開するための資格情報の漏えい、署名の鍵の侵害など
  • そのほかのセキュリティの問題: 書き込みの権限がある資格情報の置き忘れなど

ルールのページの報奨金の目安では、サプライチェーンの侵害は、最も重要なプロジェクト(OT0)で3,133.7〜31,337ドルです。製品の脆弱性の行は、すべてのプロジェクトの区分で空欄になりました。

報奨金の表。列はOT0からOT3。サプライチェーンの侵害はOT0で3,133.7から31,337ドル、OT1で1,337から13,337ドル、OT2で500から3,133.7ドル。製品の脆弱性の行は全部ハイフン。そのほかのセキュリティの問題はOT0で1,000ドル、OT1で500ドル
報奨金の目安の表。製品の脆弱性の行はすべての区分で空欄になった出典: Google Bug Hunters「Google Open Source Software Vulnerability Reward Program Rules」(引用)

10月1日より前に出された製品の脆弱性の報告には、今回の変更は影響しません。一部のGoogle Cloudの製品に関わるリポジトリについては、Cloud VRPで受け付ける場合があるとしています。Googleは、ほかの報奨金制度や、OSSの安全性を高める修正に報奨金を出す「Patch Rewards Program」を使うよう勧めています。

影響する会社・しない会社

  • 影響する: GoogleのOSSを自社の製品やシステムに組み込み、外部の研究者がこの制度を通じて見つける製品の脆弱性に頼っていた会社。10月1日から、その報告の受け付けが止まっています。
  • 影響する: 自社で脆弱性の報告を受け付けている会社(報奨金の制度や問い合わせの窓口)。Googleが説明したように、自動化された無効な報告が増えると、確かめる手間が増えるおそれがあります。
  • 影響しない: 10月1日より前に出された製品の脆弱性の報告。ルールのページは、今回の変更は影響しないとしています。
  • 影響しない: サプライチェーンの侵害と、そのほかのセキュリティの問題の報告。今も報奨金の対象です。

Googleの制度では、メモリ破壊の報告に再現の手順や修正のコードを求めるなど、受け付けの条件を細かく決めています。自社の窓口でも、どこまでの情報をそろえた報告を受け付けるのかを決めておくと、確認の手間を抑えられます。

情シスが今日やること

  1. 自社で使っているGoogleのOSSを洗い出し、GitHubのセキュリティの勧告などの告知を見る担当を決める
  2. 自社に脆弱性の受付窓口がある場合、再現の手順・影響の説明・試した版など、報告に必ず入れてほしい項目を窓口のページに書く
  3. 届いた報告を最初に振り分ける担当と、返事をするまでの目安の日数を決める
  4. AIで作った報告の扱い(書いた人が内容を確かめたかを尋ねるなど)を受付の方針に入れるか、情シスと開発の責任者で話し合う

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします