Pulse 게시 ·

Google, 오픈소스 제품 취약점 보상 접수 일시 중단

Google이 10월 1일부터 OSS VRP의 제품 취약점 보상 접수를 일시 중단했다. Go·Angular 등의 코드 결함이 대상이며, 공급망 침해 보고와 기존 접수 건은 영향을 받지 않는다. 회사는 유효하지 않은 자동 제출 급증을 이유로 들었고, 2027년 1분기에 개편 소식을 알리겠다고 밝혔다.

Google은 자동 제출이 AI로 생성됐는지 밝히지 않았으며, 증가 규모도 공개하지 않았다.

제품 취약점 접수 재개 날짜는 제시하지 않았다.

기존 제품 취약점 보상액은 flagship 등급 500~7500달러, important 등급 101~3133.7달러였으며 이번 규칙 변경에서 삭제됐다.

공급망 침해와 쓰기 권한을 주는 인증정보 유출 등의 보상은 유지된다.

일부 Google Cloud 제품에 영향을 주는 취약점은 Cloud VRP 대상이 될 수 있으며, Patch Rewards는 대상 프로젝트의 보안 패치에 100~1만5000달러를 지급한다.

취약점 보고 보상과 보안 패치 보상은 별도 경로다. Patch Rewards는 유지관리자가 패치를 수용한 뒤 한 달이 지나야 신청할 수 있다.

원문