جوجل توقف استقبال تقارير الثغرات لمشاريع المصدر المفتوح مؤقتاً
اتخذت عملاق التكنولوجيا جوجل قراراً بتعليق استقبال تقارير الثغرات الخاصة بالمنتجات ضمن برنامج المكافآت، إثر تدفق أعداد هائلة من التقارير الآلية غير المجدية.

تفاصيل التعليق المؤقت في برنامج OSS VRP
أعلنت شركة جوجل رسمياً عن إيقاف استقبال تقارير ثغرات المنتجات بشكل مؤقت من خلال برنامج مكافآت ثغرات برمجيات المصدر المفتوح المعروف اختصاراً بـ OSS VRP، وجاء هذا القرار بعد ملاحظة ارتفاع ملحوظ في عدد التقديمات الآلية التي تكون الغالبية العظمى منها غير صالحة أو غير دقيقة، بحسب ما أعلنت عنه الشركة. ويمكن الرجوع إلى SecurityWeek للاطلاع على التفاصيل الأصلية للمصدر.
وأوضحت الشركة أن هذا التوقف المؤقت يقتصر حصراً على ثغرات المنتجات، مما يعني أنه لن يؤثر بأي شكل من الأشكال على تقارير سلاسل التوريد الخاصة بالبرنامج، كما أنه لن يمتد ليشمل أي تقارير سابقة لا تزال قيد الانتظار والمعالجة من قبل فرق الفحص والمراجعة. ويمكن الرجوع إلى announced للاطلاع على التفاصيل الأصلية للمصدر.
وفي سياق متصل، أكدت الشركة في تحديث نُشر على صفحة البرنامج أن التغييرات الأخيرة والإيقاف المؤقت لا يسريان على تقارير ثغرات المنتجات التي تم إرسالها وتقديمها مسبقاً قبل تاريخ الأول من أكتوبر لعام 2026، مما يضمن معالجة التقديمات السادسة والصحيحة وفق الآليات المتبعة.
البدائل المتاحة للباحثين الأمنيّين وجهات الاستقبال
على الرغم من التعليق المؤقت لبعض المسارات، أشارت جوجل إلى أن بعض تقارير ثغرات المنتجات قد تظل مقبولة وقابلة للمعالجة في قنوات ومسارات أخرى ضمن منظومة الشركة الواسعة، حيث يمكن للباحثين توجيه تقاريرهم عبر قنوات بديلة عند توفر الشروط المناسبة.
وعلى وجه التحديد، ذكرت الشركة أنه بالنسبة لبعض مستودعات جوجل كلاود التي تؤثر بشكل مباشر على منتجات جوجل كلاود، فقد تستمر الشركة في قبول التقارير التي تغطي ثغرات المنتجات عبر برنامج مكافآت ثغرات السحابة والمعروف بـ Cloud VRP.
وتسعى جوجل جاهدة لتوجيه صائدي الثغرات والباحثين الأمنيّين للبحث عن التأثيرات والثغرات ضمن برامج مكافآت الثغرات الأخرى التابعة لها، وتقديم نتائجهم واكتشافاتهم هناك لضمان فحصها ومعالجتها بالشكل الأمثل والمناسب للفرق الهندسية.
دور برنامج الإصلاحات والتطلع نحو عام 2027
إلى جانب البرامج التقليدية للمكافآت، يمكن للباحثين والمهندسين الاعتماد على برنامج مكافآت الإصلاح أو Patch Rewards Program، والذي يقدم مكافآت مجزية نظير التحسين الاستباقي والمستمر لأمن وموثوقية مشاريع المصدر المفتوح المختلفة.
وفيما يخص مستقبل البرنامج المعلق، أكدت جوجل التزامها بإعادة هيكلة وتطوير هذا الجانب من برنامج OSS VRP، مع تقديم تعهد رسمي بنشر تحديث وإعلان جديد حول مستجدات البرنامج خلال الربع الأول من عام 2027.
يُذكر أن برنامج OSS VRP قد تم إطلاقه في الأصل خلال عام 2022 بهدف تحفيز ومكافأة الباحثين الأمنيّين الذين يكتشفون ثغرات أمنية في مشاريع المصدر المفتوح الخاصة بجوجل، وهو ما أسهم عبر السنوات الماضية في تعزيز أمان المنظومة الرقمية للشركة.
تأثير أدوات الذكاء الاصطناعي على صناعة مكافآت الثغرات
يأتي قرار تعليق جزء من برنامج المصدر المفتوح ليكمل سلسلة من التعديلات الواسعة التي أجرتها جوجل في شهر مايو على برامج المكافآت الخاصة بمتصفح كروم ونظام تشغيل أندرويد، وجاءت تلك التعديلات استجابة مباشرة للاستخدام المتزايد لأدوات الذكاء الاصطناعي في اكتشاف الثغرات البرمجية.
وفي برنامج كروم على سبيل المثال، تم تخفيض قيم المدفوعات القياسية مع لجوء الشركة إلى تفضيل التقارير الموجزة التي تقدم أدلة دامغة وملموسة على وجود الثغرة، بينما اتخذت أندرويد نهجاً يركز على إعطاء الأولوية لأنواع الثغرات التي يصعب على تقنيات الذكاء الاصطناعي رصدها واكتشافها.
ولا يقتصر هذا التحول على جوجل وحدها، بل شهد قطاع أمن المعلومات تحولات مشابهة؛ حيث قام برنامج مكافآت ثغرات الإنترنت المدارة بواسطة هكرون في شهر مارس بتعليق استقبال التقديمات الجديدة مؤقتاً، مشيراً إلى أن سرعة وحجم الاكتشافات المدعومة بالذكاء الاصطناعي قد تجاوزت قدرة مجتمع المصدر المفتوح على توفير الإصلاحات اللازمة.
خلفية عامة عن برامج مكافآت الثغرات لدى عمالقة التكنولوجيا
تستثمر الشركات التقنية الكبرى مبالغ طائلة سنوياً في برامج مكافآت الثغرات لجذب الباحثين المستقلين وتعزيز أمان منتجاتها الرقمية، حيث تظهر البيانات المالية الدورية حجم الإنفاق الهائل المخصص لهذا القطاع الحيوي في عالم الأمن السيبراني.
وفي ذات السياق، أعلنت شركات تقنية أخرى عن برامج ومشروعات مشابهة تهدف لاستهداف مخاطر الاستخدام وإساءة التطبيق ومخاطر السلامة، مثل المبادرات التي أطلقتها منصات متخصصة في الذكاء الاصطناعي وشركات برمجيات كبرى.
وتسهم هذه البرامج المتنوعة في خلق بيئة تعاونية بين الشركات والباحثين الأمنيّين، ورغم التحديات المستجدة التي فرضتها أدوات الأتمتة والذكاء الاصطناعي، تواصل المؤسسات تعديل استراتيجياتها للتعامل مع الكم الهائل من التقارير الواردة وضمان فعالية جهود الحماية.
المصادر
- SecurityWeekGoogle Narrows Open Source Bug Bounty Amid Wave of Invalid Automated Reports
تابع التسلسل الزمني




