Google on keskeyttänyt avoimen lähdekoodin haavoittuvuuspalkkio-ohjelmansa. Syynä on yhtiön mukaan automaattisten ilmoitusten merkittävä kasvu. Suurin osa niistä ei ole ollut päteviä.

Tauko alkoi 1. lokakuuta. Google lupaa kertoa ohjelman jatkosta vuoden 2027 ensimmäisellä neljänneksellä. Asiasta uutisoi TechCrunch, joka nojaa Googlen omiin tiedotteisiin X-palvelussa ja ohjelman verkkosivuilla.

Päätös on toistaiseksi näkyvin merkki ongelmasta, josta tietoturva-ala on varoittanut pitkään. Kielimallit tuottavat haavoittuvuusraportteja nopeammin kuin ihmiset ehtivät niitä tarkistaa. Kun tarkastajat eivät pysy perässä, myös aidot löydökset hautautuvat jonoon.

Mitä Google keskeytti

Open Source Software Vulnerability Rewards Program eli OSS VRP palkitsee tutkijoita haavoittuvuuksista Googlen avoimen koodin projekteissa. Ohjelman piiriin kuuluvat muun muassa Go-kieli, Angular ja Fuchsia. Google on yksi maailman suurimmista avoimen koodin tuottajista ja käyttäjistä.

Palkkiot porrastuvat projektin ja haavoittuvuuden tyypin mukaan. Lippulaivaprojekteissa tuotehaavoittuvuudesta on maksettu 500–7 500 dollaria. Toimitusketjuun kohdistuvasta murrosta, kuten vuotaneesta pakettirekisterin julkaisuavaimesta, palkkio on voinut nousta 31 337 dollariin. Tavallisemmissa projekteissa summat ovat pienempiä, enimmillään 13 337 dollaria.

Ohjelman sivuilla esimerkkeinä mainitaan GitHub-tunnisteen vuoto turvattoman Actions-työnkulun kautta ja PyPI- tai npm-tunnusten paljastuminen. Juuri tällaiset löydökset ovat avoimelle koodille arvokkaimpia, koska niillä voisi levittää takaovellisia paketteja.

Googlen avoimen koodin projekteja käytetään laajasti myös yhtiön ulkopuolella. Go on monen pilvipalvelun ja komentorivityökalun perusta, ja Angular pyörittää lukuisia yritysten verkkosovelluksia. Siksi ohjelman tauko koskee välillisesti paljon laajempaa joukkoa kuin pelkkää Googlea.

Tauon aikana Google ohjaa tutkijat muihin palkkio-ohjelmiinsa. Avoimen koodin projekteihin liittyviä löydöksiä ei siis tällä hetkellä palkita tämän ohjelman kautta. Haavoittuvuuksia voi edelleen ilmoittaa projekteille, mutta rahallinen kannustin puuttuu ainakin vuodenvaihteen yli.

Kehittäjän työpöytä yöllä, näytöllä sumeaa lähdekoodia ja vieressä näppäimistö

Automaattiset ilmoitukset hukuttivat ylläpitäjät

Googlen mukaan tauko johtuu automaattisesti tuotettujen ilmoitusten merkittävästä kasvusta, ja valtaosa niistä on virheellisiä. Tom's Hardwaren mukaan Googlen insinöörit ja avoimen koodin ylläpitäjät hukkuivat raportteihin, jotka olivat pätemättömiä tai sisälsivät hallusinaatioita.

Ongelman mekanismi on yksinkertainen. Kielimalli osaa kirjoittaa uskottavan näköisen raportin, jossa on koodiviitteitä, hyökkäysskenaario ja vakavuusarvio. Raportin kumoaminen vaatii silti ihmiseltä saman työn kuin aidon löydöksen todentaminen. Tarkastaja joutuu lukemaan koodin, yrittämään hyökkäystä ja dokumentoimaan, miksi väite ei pidä.

Palkkio-ohjelma luo lisäksi taloudellisen kannustimen. Kun raportin tuottaminen maksaa lähes nolla, suurikin hylkäysprosentti kannattaa lähettäjälle, jos joukossa on yksikin maksettava löydös. Kustannus siirtyy kokonaan tarkastajille. Mitä suurempi palkkio, sitä houkuttelevampi kohde ohjelma on massalähettäjille.

Virheellinen raportti voi myös olla vaarallinen. Jos ylläpitäjä alkaa korjata olematonta haavoittuvuutta, hän voi rikkoa toimivaa koodia tai käyttää päiviä väärän jäljen seuraamiseen. Samaan aikaan todellinen ongelma odottaa käsittelyä.

Google ei ole ensimmäinen. Esimerkiksi curl-projekti lopetti oman palkkio-ohjelmansa vuoden 2026 alussa samasta syystä, ja tietoturva-asiantuntijat varoittivat jo viime vuonna tekoälyn tuottaman roskan uhkaavan koko palkkiomallia.

Kone syytää tuhansia raportteja pieneen toimistoon, paperikasa ulottuu kattoon

Mitä tämä tarkoittaa kehittäjille

Avoimen koodin ylläpitäjille Googlen päätös on varoitus. Jos yksi maailman resursoiduimmista yhtiöistä ei pysty käsittelemään ilmoitusvirtaa, pienillä vapaaehtoisprojekteilla on vielä vaikeampaa. Monessa projektissa tietoturvailmoitukset käsittelee yksi tai kaksi ihmistä.

Todennäköinen seuraus on, että ilmoituskanavat tiukentuvat. Projektit voivat vaatia toimivan hyökkäyskoodin, maineeltaan tunnetun lähettäjän tai ilmoittajan tilihistorian ennen kuin raportti otetaan käsittelyyn. Tämä nostaa kynnystä myös aidoille tutkijoille.

Kehittäjät, jotka itse käyttävät koodausagentteja tai kielimalleja haavoittuvuuksien etsintään, joutuvat todentamaan löydöksensä huolellisemmin. Hyväksyttävä raportti sisältää toistettavan esimerkin ja tarkan kuvauksen vaikutuksesta, ei pelkkää mallin arviota. Jos mallin väitettä ei pysty itse toistamaan, raporttia ei kannata lähettää lainkaan.

Samalla tekoäly on aidosti hyödyllinen työkalu haavoittuvuuksien löytämisessä, kun sen tulokset käydään läpi ennen lähettämistä. Google itse kehittää agentteja, jotka etsivät ja korjaavat haavoittuvuuksia automaattisesti. Ongelma ei siis ole tekniikka vaan suodattamaton massatuotanto.

Turvaportin suodatin pysäyttää valtaosan valopaketeista datakeskuksen käytävällä

Yhteenveto

Google keskeytti avoimen koodin haavoittuvuuspalkkio-ohjelmansa 1. lokakuuta, koska automaattisesti tuotetut ja pääosin virheelliset ilmoitukset kuormittivat tarkastajia liikaa. Päivitys ohjelman tulevaisuudesta luvataan vuoden 2027 alussa.

Päätös osuu Go-, Angular- ja Fuchsia-projektien kaltaisiin laajasti käytettyihin ohjelmistoihin. Se myös vahvistaa, että tekoälyn tuottama ilmoitusroska on muuttunut avoimen koodin tietoturvan käytännön ongelmaksi.

Jatkossa palkkio-ohjelmat todennäköisesti vaativat enemmän todisteita ja luottamusta lähettäjältä. Se suojaa ylläpitäjiä mutta tekee uusien tutkijoiden pääsystä mukaan vaikeampaa. Ratkaisu, joka erottaa huolellisen tekoälyavusteisen tutkimuksen massatuotetusta roskasta, puuttuu vielä koko alalta.