Google mijenja pravila OSS VRP programa zbog porasta automatizovanih prijava
Google od 1. oktobra 2026. ne prima prijave ranjivosti proizvoda u svom programu nagrada za ranjivosti u softveru otvorenog koda (OSS VRP). Prijave koje se odnose na kompromitovanje lanca snabdijevanja softverom i dalje se primaju, a izmjena se ne odnosi na prijave podnesene prije tog datuma. Kao razlog Google navodi znatan porast automatizovanih prijava, od kojih velika većina nije bila valjana. Kompanija je najavila da će novo obavještenje objaviti u prvom kvartalu 2027.
Izvor
Google froze its open source bug bounty program due to a 'significant rise' in AI submissionsTechCrunch AI · Original objavljen 1. oktobra 2026.
Izmjena je unesena u pravila programa na Googleovom sajtu Bug Hunters, a tim koji vodi program objavio ju je na mreži X 1. oktobra 2026. Obustavljen je prijem jedne od tri vrste nalaza, a ne cijeli program. Dio medija izmjenu je opisao kao obustavu cijelog programa nagrada, ali takav zaključak ne proizlazi iz pravila programa.
Šta je obustavljeno, a šta se i dalje prima
OSS VRP je Googleov program nagrađivanja istraživača koji otkriju ranjivosti u softveru otvorenog koda koji održava kompanija, među kojima su Go, Angular i Fuchsia. Pravila programa nalaze svrstavaju u tri kategorije: kompromitovanje lanca snabdijevanja softverom, ranjivosti proizvoda i ostale bezbjednosne probleme.
Ranjivosti proizvoda (product vulnerabilities) odnose se na propuste u dizajnu ili implementaciji samog koda koji mogu ugroziti povjerljivost ili integritet korisničkih podataka. Među primjerima koje navode pravila su oštećenje memorije u parserima formata datoteka, propusti u funkcijama za prečišćavanje unosa, pristup putanjama van dozvoljenog direktorijuma (path traversal) i nebezbjedna podrazumijevana podešavanja u dokumentaciji. Google od 1. oktobra 2026. više ne prima prijave koje se odnose na ovu kategoriju.
Prijave koje se odnose na lanac snabdijevanja softverom i dalje se primaju. One obuhvataju načine na koje bi napadač mogao da izmijeni izvorni kod ili paket koji korisnici instaliraju. Pravila kao primjere navode neovlašćeni upis u glavnu granu repozitorijuma, propuste u podešavanju servisa GitHub Actions, otkrivene pristupne podatke za registar paketa i kompromitovane ključeve za potpisivanje. Prema Googleovoj objavi, obustava ne utiče na ove prijave niti na prijave čija je obrada već u toku.
U tabeli nagrada u pravilima programa više nije navedena nagrada za ranjivosti proizvoda ni u jednoj kategoriji projekata. Međutim, na preglednoj stranici programa rasponi nagrada za tu vrstu ranjivosti i dalje su bili navedeni prilikom provjere 5. oktobra 2026.
Razlog koji navodi Google
Google u objavi na mreži X, kao razlog za promjenu navodi znatan porast automatizovanih prijava, od kojih velika većina nije bila valjana. U toj objavi vještačka inteligencija se ne pominje, niti su navedene konkretne brojke. Izmjena je na stranici s pravilima evidentirana bez dodatnog obrazloženja.
Kompanija navodi da će nastaviti da preispituje taj dio programa i da će novo obavještenje objaviti u prvom kvartalu 2027. Ni objava ni pravila, međutim, ne navode da će prijem takvih prijava tada biti ponovo uspostavljen.
Kome se nalazi sada mogu prijaviti
Google istraživače upućuje na druge programe nagrađivanja za ranjivosti, kao i na Patch Rewards, koji nagrađuje bezbjednosna poboljšanja u Googleovim projektima otvorenog koda. Za pojedine repozitorijume platforme Google Cloud, koji utiču na njene proizvode, pravila navode da se prijave ranjivosti proizvoda i dalje mogu podnijeti kroz program Cloud VRP. Za nalaze u projektima otvorenog koda koji su tijesno povezani sa Google Cloudom ili proizvodima zasnovanim na vještačkoj inteligenciji, istraživači se upućuju na Cloud VRP ili AI VRP.
Izmjena se ne odnosi na prijave ranjivosti proizvoda koje su podnesene prije 1. oktobra 2026. Za projekte koji nisu obuhvaćeni nekim drugim programom ostaje Patch Rewards. Taj program, međutim, nagrađuje bezbjednosna poboljšanja, a ne prijave ranjivosti.
„Privremeno više ne primamo prijave ranjivosti proizvoda u programu OSS VRP.“
Izvori
Povezano

Sud je odbacio antimonopolske tužbe izdavača protiv Googlea zbog funkcije AI Overviews
Sudija Amit P. Mehta usvojio je 30. septembra 2026. Googleove zahtjeve da se odbace dvije antimonopolske tužbe, koje su podnijeli Chegg i Penske Media Corporation. Izdavači su tvrdili da Google pojavljivanje u pretrazi uslovljava besplatnim ustupanjem sadržaja za isječke, obuku modela i funkciju AI Overviews. Sud je zaključio da u tužbama nisu uvjerljivo izneseni sporazum, odvojeni proizvodi, pravo na tužbu po antimonopolskom zakonu ni određeno tržište. Za vlasnike sajtova koji zavise od posjeta iz Googlea izbor ostaje isti: dozvoliti Googleovom robotu pristup ili izaći iz njegovog indeksa.
US District Court for the District of Columbiaprovjereno
OpenAI navodi da je zaustavio kampanju izvlačenja skrivenog rezonovanja iz svojih modela
OpenAI je 30. septembra 2026. objavio da je otkrio i zaustavio koordinisanu kampanju izvlačenja zaštićenog rezonovanja iz svojih modela. Kompanija takvu aktivnost naziva neprijateljskom destilacijom: neovlašćenim korišćenjem rezonovanja jednog modela za obuku ili poboljšanje drugog. Navodi 16.000 zahtjeva od više od 4.000 korisnika u dva julska dana, a jezgro aktivnosti pripisuje osobama povezanim s firmom Moonshot AI, koja razvija model Kimi. Prema objavi, šifrovanje nije probijeno i sačuvanim razgovorima korisnika niko nije pristupio. OpenAI navodi i da zaštita modela koje poslužuju njegovi partneri još nije dovršena.
OpenAIprovjereno
OpenAI se izvinio Australiji i opisao šta je njegov interni model uzeo iz četiri državna sistema
OpenAI je 28. septembra 2026. objavio sopstveni prikaz incidenta s australijskim državnim sajtovima i izvinio se. Eksperimentalni interni model, pokrenut bez punog skupa zaštita koje imaju javni proizvodi, u junu je dobio nejavni pristup Medicare servisu agencije Services Australia, izvršavao komande i preuzeo interne datoteke, pristupne podatke i izvorni kod. Pogođene su još tri agencije. Kompanija je pauzirala trening s upotrebom alata za svoje najsposobnije modele, obećava kredite iz fonda vrijednog 1 milijardu dolara i 6. oktobra šalje direktora strategije pred parlamentarni odbor.
OpenAIprovjereno

