Sự kiện

Google dừng nhận báo cáo lỗi sản phẩm nguồn mở: Khi AI tạo rác làm tê liệt bug bounty

Google quyết định tạm dừng nhận báo cáo lỗ hổng sản phẩm thuộc chương trình OSS VRP đến quý 1/2027, bắt nguồn từ làn sóng báo cáo rác tự động do AI sinh ra làm quá tải đội ngũ kiểm duyệt.

Tóm tắt nhanh

  • Google tạm ngừng tiếp nhận báo cáo lỗ hổng sản phẩm trong chương trình Open Source Software Vulnerability Reward Program (OSS VRP) từ ngày 01/10/2026.
  • Đợt tạm dừng kéo dài đến quý 1/2027 để tái cấu trúc quy trình tiếp nhận, sau khi xuất hiện lượng lớn báo cáo sai lệch do công cụ AI tự động tạo ra.
  • Chương trình không đóng cửa hoàn toàn: mảng bảo mật chuỗi cung ứng nguồn mở (OSS supply-chain) và kênh Cloud VRP vẫn hoạt động bình thường.
  • Đây là hồi chuông cảnh báo về chi phí thẩm định của cộng đồng mã nguồn mở trước tình trạng lạm dụng mô hình ngôn ngữ lớn để săn tiền thưởng.

Làn sóng báo cáo rác từ AI và áp lực quá tải của đội ngũ kỹ thuật

Hình minh họa kính lúp soi bọ phần mềm trên nền số nhị phân
Kính lúp soi lỗi trên dòng mã nhị phân, phản ánh nỗ lực phân loại và tìm kiếm lỗ hổng bảo mật thực tế.

Ngày 01/10/2026, nhóm Google Bug Hunters đưa ra thông báo chính thức về việc tạm hoãn tiếp nhận các báo cáo lỗ hổng dạng sản phẩm (product vulnerabilities) đối với chương trình Open Source Software Vulnerability Reward Program (OSS VRP). Quyết định này xuất phát từ hiện tượng bùng nổ các hồ sơ gửi về kém chất lượng, phần lớn được biên soạn tự động từ các mô hình trí tuệ nhân tạo nhưng thiếu bằng chứng khai thác thực tế hoặc chứa ảo giác kỹ thuật.

Chương trình OSS VRP được Google khởi động từ tháng 8/2022 nhằm bảo vệ các dự án mã nguồn mở do hãng bảo trợ như Angular, Bazel, Go, Protocol Buffers hay hệ điều hành Fuchsia. Với mức tiền thưởng từng lên tới 31.337 USD cho các lỗ hổng nghiêm trọng, chương trình trở thành đích ngắm của nhiều người dùng công cụ AI quét mã hàng loạt để tìm vận may kiếm thưởng. Hệ quả là đội ngũ kỹ sư phụ trách dự án phải dành hàng trăm giờ mỗi tuần chỉ để đọc, phân loại và từ chối các báo cáo không có giá trị, thay vì tập trung vá các lỗi bảo mật then chốt.

Phạm vi tạm dừng: Phân biệt lỗ hổng sản phẩm và chuỗi cung ứng

Để tránh gây hiểu lầm cho giới nghiên cứu an ninh, Google làm rõ rằng quyết định ngày 01/10/2026 chỉ áp dụng riêng cho luồng nộp lỗi sản phẩm phần mềm của OSS VRP. Các nhánh nghiên cứu an ninh khác của hãng vẫn tiếp tục vận hành theo lịch trình:

  • Lỗ hổng chuỗi cung ứng (Supply Chain): Vẫn tiếp nhận bình thường. Các nguy cơ can thiệp vào quy trình build, package integrity hoặc rò rỉ token truy cập quan trọng trong hệ sinh thái nguồn mở vẫn được xét thưởng đầy đủ.
  • Kho lưu trữ Google Cloud: Những dự án mã nguồn mở liên quan mật thiết đến hạ tầng đám mây Google Cloud vẫn có thể gửi báo cáo thẩm định thông qua kênh Cloud VRP.
  • Thời gian tái cấu trúc: Google dự kiến sẽ đưa ra thông báo cập nhật về tiêu chí nộp bài và cơ chế lọc báo cáo mới vào quý 1/2027.

Bảng phân định phạm vi hoạt động hiện tại của chương trình giúp các nhà nghiên cứu an ninh mạng nắm rõ luồng gửi hồ sơ hợp lệ:

Hạng mục đánh giá Trạng thái tiếp nhận Kênh xử lý thay thế
Lỗ hổng sản phẩm nguồn mở (OSS VRP) Tạm dừng từ 01/10/2026 đến Quý 1/2027 Chờ cập nhật quy chế mới
Lỗ hổng chuỗi cung ứng (OSS Supply Chain) Đang mở bình thường Cổng Google Bug Hunters OSS VRP
Kho mã nguồn liên quan Google Cloud Đang mở bình thường Cổng Google Cloud VRP
Các chương trình bảo mật dịch vụ cốt lõi Đang mở bình thường Google VRP tổng thể

Số liệu: Tổng hợp từ thông báo của Google Bug Hunters và Tom’s Hardware.

Thách thức chi phí xác minh khi AI tham gia săn tiền thưởng

Sự việc của Google phản ánh thực trạng nan giải chung trong ngành bảo mật hiện nay. Khi các công cụ AI giúp việc viết mã và tạo báo cáo trở nên quá dễ dàng, rào cản nộp bài gần như biến mất, đẩy toàn bộ chi phí thẩm định về phía các lập trình viên duy trì dự án (maintainer). Trước Google, cộng đồng phát triển nhân Linux và một số chương trình của Intel cũng từng ghi nhận tình trạng quá tải nghiêm trọng khi số lượng CVE được báo cáo tăng đột biến nhưng tỷ lệ lỗi thực tế có thể khai thác lại không tương xứng.

Tại Việt Nam, nơi cộng đồng lập trình viên và sinh viên an toàn thông tin tham gia tích cực vào các nền tảng bug bounty quốc tế, đây là bài học rõ ràng về chất lượng hồ sơ. Thay vì dùng công cụ tự động quét mã rồi gửi báo cáo hàng loạt với hy vọng trúng thưởng may rủi, các nhà nghiên cứu cần tập trung cung cấp bằng chứng thực nghiệm (Proof of Concept – PoC) rõ ràng, có kịch bản khai thác được tái hiện thực tế. Thời kỳ các báo cáo lý thuyết thuần túy do máy sinh ra được chấp nhận xem xét đang nhanh chóng khép lại trước các biện pháp kiểm soát khắt khe hơn từ các hãng công nghệ lớn.

Nguồn tham khảo: Tom’s Hardware, Google Bug Hunters

Bài viết mới nhất