7 paź 2026
Zagrożenia i Ataki

AI zalewem zgłoszeń: dlaczego Google wstrzymał nagrody za błędy

Google tymczasowo zamknął program nagród za błędy w oprogramowaniu open source. Powód: fala automatycznych raportów generowanych przez sztuczną inteligencję.

07.10.2026 — Łukasz Wierzbicki
Advanced humanoid robot with glowing blue accents in a digital network setting.
Fot. Kindel Media / Pexels · Pexels License

Sztuczna inteligencja zamieniła łowiectwo błędów w oprogramowaniu w zupełnie nową grę. Zamiast wspierać bezpieczeństwo, narzędzia AI zaczęły zalewać programy nagród za podatności masą automatycznych, często bezwartościowych raportów — i teraz firmy zamykają drzwi.

Co się stało z programem Google?

Google tymczasowo zatrzymał przyjmowanie nowych zgłoszeń w ramach OSS VRP (Open Source Software Vulnerability Rewards Program). Decyzja nie była impulsywna. Firma zmierzyła się z napływem zgłoszeń, które były tworzone w całości przez algorytmy. Zdecydowana większość tych raportów okazała się nieprawidłowa — albo opisywała problemy, które w ogóle nie istniały, albo były tak ogólnikowe, że nie miały praktycznej wartości dla programistów.

Wstrzymanie dotyczy wszystkich nowych raportów. Istniejące zgłoszenia będą nadal przetwarzane, ale nowe wejścia są zablokowane do czasu wdrożenia zmian. Google zapowiedział, że system wznowi pracę w pierwszym kwartale 2027 roku, ale tylko po wprowadzeniu nowych reguł.

Czy to problem tylko Google’a?

Wcale nie. Historia powtarza się w całej branży. Projekt Curl, popularna biblioteka do transferu danych, zamknął swój program nagród na platformie HackerOne na początku 2026 roku. Powód był identyczny: zgłoszenia niskiej jakości generowane automatycznie przez AI. Deweloperzy Curla nie mieli sił, by przeglądać setki raportów dziennie, z których prawie żaden nie stanowił rzeczywistego zagrożenia.

Intel poszedł dalej. Uruchomił nowy program nagród na platformie Intigriti, ale szybko wycofał możliwość przesyłania zgłoszeń — nagrody stały się niedostępne. Również z powodu zalewu raportów generowanych przez AI.

OrganizacjaPlatformaStatusPrzyczyna
GoogleOSS VRPWstrzymany (do Q1 2027)Automatyczne zgłoszenia AI
CurlHackerOneZamknięty (od 2026)Raporty niskiej jakości
IntelIntigritiNiedostępnyPrzepływ zgłoszeń AI

Dlaczego AI robi to taniej?

Tradycyjnie znalezienie podatności wymaga czasu, doświadczenia i pracy człowieka. Badacz musi zrozumieć kod, przetestować hipotezy, przygotować dokumentację. To kosztuje.

Sztuczna inteligencja eliminuje ten koszt. Algorytm może przeskanować miliony linii kodu w godzinę, wygenerować raport i przesłać go do programu nagród bez żadnego udziału człowieka. Koszty operacyjne spadają prawie do zera — a wraz z nimi spada również jakość. Narzędzia AI mogą generować fałszywe alarmy, mylić cechy bezpieczeństwa z podatnościami, lub opisywać problemy w taki sposób, że są bezużyteczne dla programistów.

Jakie rozwiązania przygotowuje Google?

Firma nie rezygnuje z programu — przygotowuje go do nowej rzeczywistości. Rozważa kilka zmian:

Wymóg proof-of-concept — zgłaszający musiałby dołączyć praktyczny dowód, że podatność rzeczywiście istnieje i da się ją wykorzystać. To odfiltruje teoretyczne alarmy i zgłoszenia oparte na błędnych interpretacjach kodu.

Podwyższone progi dowodowe — raport musiałby spełniać wyższe standardy dokumentacji, jasności i precyzji. Nie wystarczy już ogólnikowe stwierdzenie; trzeba będzie wykazać konkretny scenariusz ataku.

Limity szybkości — ograniczenie liczby zgłoszeń, które jeden użytkownik lub bot może przesłać w określonym przedziale czasu. To zmniejszy przepływ masowych raportów generowanych automatycznie.

Te rozwiązania są typowe dla branży — każdy program nagród za błędy będzie musiał wprowadzić podobne bariery, żeby przetrwać w erze taniego dostępu do narzędzi AI.

Co to oznacza dla Ciebie

Jeśli jesteś deweloperem lub pracujesz nad bezpieczeństwem oprogramowania, ta zmiana ma praktyczne znaczenie. Programy nagród za podatności to ważne źródło informacji o zagrożeniach dla projektów open source. Ich czasowe wstrzymanie oznacza, że w najbliższych miesiącach będzie mniej formalnych kanałów do zgłaszania błędów — ale też mniej szumu w postaci fałszywych alarmów.

Jeśli korzystasz z bibliotek open source (a prawie każdy to robi), warto wiedzieć, że bezpieczeństwo tych projektów może czasowo ucierpieć, gdy programy nagród są zamykane lub reformowane. To nie oznacza, że oprogramowanie staje się niebezpieczne — ale oznacza, że profesjonalni badacze mogą mieć mniej motywacji do szukania błędów, jeśli nie mogą ich oficjalnie zgłosić.

Dla osób zainteresowanych cyberbezpieczeństwem to również lekcja: sztuczna inteligencja nie zawsze poprawia bezpieczeństwo. Czasami je zaburza, zalewając systemy szumem. Przyszłość będzie wymagać bardziej inteligentnych filtrów — zarówno technicznych, jak i organizacyjnych.

Najczęstsze pytania

Dlaczego Google wstrzymał program nagród za błędy?

Serwis otrzymywał masowo zgłoszenia generowane automatycznie przez sztuczną inteligencję, z których większość była nieprawidłowa lub bezwartościowa. Przepływ takich raportów uniemożliwił normalne funkcjonowanie programu.

Kiedy Google wznowi przyjmowanie zgłoszeń?

Google planuje aktualizację systemu w pierwszym kwartale 2027 roku. Do tego czasu będzie pracować nad mechanizmami, które odfiltrują zgłoszenia niskiej jakości.

Czy inne firmy mają podobne problemy?

Tak. Projekt Curl zamknął swój program nagród na platformie HackerOne na początku 2026 roku z powodu zgłoszeń generowanych przez AI, a Intel uruchomił nowy program na innej platformie (Intigriti), gdzie nagrody stały się niedostępne z tego samego powodu.

Co Google chce zmienić w programie?

Rozważa wymóg dołączenia proof-of-concept do zgłoszenia, podwyższenie progów dowodowych oraz wprowadzenie limitów na liczbę raportów przesyłanych w określonym czasie.

Jak AI obniża koszty tworzenia zgłoszeń?

Narzędzia sztucznej inteligencji mogą automatycznie skanować kod, generować raporty i przesyłać je do programów nagród bez udziału człowieka, co eliminuje tradycyjne koszty pracy.

Na podstawie: Malwarebytes. Tekst opracowany redakcyjnie.