Google tạm dừng nhận báo cáo lỗ hổng sản phẩm qua chương trình OSS VRP vì làn sóng báo cáo tự động không hợp lệ

Công nghệ05 tháng 10, 2026·4 phút đọc

Google đã tạm thời đóng chương trình OSS VRP đối với các báo cáo lỗ hổng sản phẩm do sự gia tăng mạnh mẽ của các báo cáo tự động, phần lớn không hợp lệ. Động thái này tiếp nối hàng loạt thay đổi của Google đối với các chương trình săn lỗ hổng trước áp lực từ các công cụ AI hỗ trợ phát hiện lỗ hổng.

Google tạm dừng nhận báo cáo lỗ hổng sản phẩm qua chương trình OSS VRP vì làn sóng báo cáo tự động không hợp lệ

Google vừa tạm thời đóng cửa chương trình Phần thưởng Lỗ hổng Phần mềm Nguồn mở (OSS VRP) đối với các báo cáo lỗ hổng sản phẩm. Nguyên nhân được đưa ra là số lượng báo cáo tự động gia tăng đáng kể, trong đó phần lớn là không hợp lệ.

Lỗ hổng phần mềm và lỗi bảo mậtLỗ hổng phần mềm và lỗi bảo mật

Chỉ tạm dừng với báo cáo lỗ hổng sản phẩm

Thông báo tạm dừng được Google công bố trên nền tảng X vào ngày 1 tháng 10. Theo ghi nhận của SecurityWeek, đây là một trong những động thái mới nhất cho thấy các chương trình săn lỗ hổng đang chịu áp lực lớn từ làn sóng báo cáo do công cụ tự động và AI tạo ra.

"Việc tạm dừng này xuất phát từ sự gia tăng đáng kể các báo cáo tự động, với phần lớn trong số đó không hợp lệ", Google cho biết.

Điều quan trọng cần lưu ý là việc tạm dừng chỉ áp dụng với các lỗ hổng sản phẩm. Google khẳng định động thái này không ảnh hưởng đến các báo cáo về chuỗi cung ứng (supply chain) của chương trình, cũng như không tác động tới bất kỳ báo cáo nào đang chờ xử lý.

"Thay đổi này không ảnh hưởng đến các lỗ hổng sản phẩm được gửi trước ngày 1 tháng 10 năm 2026", công ty lưu ý trong phần cập nhật trên trang của chương trình.

Một số báo cáo lỗ hổng sản phẩm vẫn có thể đủ điều kiện gửi ở nơi khác. Google cho biết với một số kho mã Google Cloud có ảnh hưởng đến các sản phẩm Google Cloud, họ vẫn có thể tiếp nhận báo cáo về lỗ hổng sản phẩm thông qua Cloud VRP.

Hướng nhà nghiên cứu sang các kênh khác

Google khuyến khích các chuyên gia săn lỗ hổng tìm kiếm tác động trong các chương trình thưởng lỗ hổng khác của mình và gửi phát hiện tại đó. Các nhà nghiên cứu cũng có thể chuyển sang Chương trình Phần thưởng Vá lỗi (Patch Rewards Program), vốn trao thưởng cho những nỗ lực chủ động cải thiện bảo mật của các dự án nguồn mở.

"Chúng tôi sẽ tiếp tục định dạng lại và làm việc với khía cạnh này của OSS VRP, đồng thời cam kết sẽ có cập nhật trong quý 1 năm 2027", Google cho biết.

Được giới thiệu từ năm 2022, OSS VRP trả thưởng cho các nhà nghiên cứu khi tìm ra lỗ hổng trong các dự án nguồn mở của Google.

Bối cảnh rộng hơn: AI thay đổi cuộc chơi săn lỗ hổng

Việc tạm dừng OSS VRP diễn ra sau hàng loạt thay đổi mà Google thực hiện hồi tháng 5 đối với các chương trình thưởng của Chrome và Android. Nguyên nhân là do việc sử dụng các công cụ AI để phát hiện lỗ hổng ngày càng phổ biến.

Cụ thể, mức chi trả tiêu chuẩn cho Chrome đã bị cắt giảm, khi Google bắt đầu ưu tiên các báo cáo súc tích, cung cấp bằng chứng cụ thể rằng lỗ hổng tồn tại. Với Android, Google cho biết sẽ ưu tiên các loại lỗ hổng khó bị công cụ AI tìm ra hơn, và mức thưởng cao nhất cho lỗ hổng zero-click Pixel Titan M kèm khả năng duy trì đã tăng từ 1 triệu USD lên 1,5 triệu USD.

Trước đó vào tháng 3, chương trình Internet Bug Bounty (IBB) do HackerOne vận hành cũng đã tạm dừng nhận bài gửi mới. Lý do đưa ra là tốc độ và khối lượng phát hiện lỗ hổng nhờ hỗ trợ của AI đã vượt quá khả năng của cộng đồng nguồn mở trong việc đưa ra bản vá.

Góc nhìn cho cộng đồng bảo mật Việt Nam

Đối với cộng đồng bảo mật và các nhà nghiên cứu an ninh mạng tại Việt Nam, diễn biến này cho thấy một xu hướng rõ ràng: các công cụ AI đang làm thay đổi căn bản cách các chương trình săn lỗ hổng vận hành. Những chuyên gia từng tham gia các chương trình bug bounty của Google nên điều chỉnh chiến lược theo hướng tập trung vào chất lượng thay vì số lượng.

  • Ưu tiên các báo cáo kèm bằng chứng cụ thể, có khả năng tái lặp lỗ hổng.
  • Tìm kiếm các loại lỗ hổng phức tạp, đòi hỏi phân tích sâu mà AI khó phát hiện.
  • Tìm hiểu kỹ các chương trình thay thế như Cloud VRP hoặc Patch Rewards Program để không bỏ lỡ cơ hội.
  • Đặt trọng tâm vào việc cung cấp giá trị thực cho quá trình khắc phục, không chỉ dừng ở việc phát hiện.

Trong khi AI có thể phát hiện lỗ hổng ngày càng nhanh, thì khả năng đánh giá tác động thực tế và xây dựng bản vá vẫn là yếu tố con người then chốt. Đó cũng là lý do các chương trình thưởng lỗ hổng ngày càng đòi hỏi tiêu chuẩn cao hơn, và các nhà nghiên cứu cần thích nghi để duy trì vị thế trong lĩnh vực này.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗