Yapay zekanın uydurduğu açıklar Google'ı bezdirdi: Program 2027'ye kadar durdu

Google, yapay zekayla hazırlanan çok sayıda hatalı güvenlik raporu nedeniyle OSS VRP kapsamında yeni ürün açığı bildirimlerini 2027'ye kadar durdurdu.

Yapay zekanın uydurduğu açıklar Google'ı bezdirdi: Program 2027'ye kadar durdu

Google, açık kaynak yazılımlarındaki güvenlik açıklarını bildirmek için kullandığı Open Source Software Vulnerability Reward Program (OSS VRP) kapsamında yeni ürün güvenlik açığı bildirimlerini geçici olarak durdurdu.

Şirket, 1 Ekim 2026 itibarıyla bu kategoride yeni rapor kabul etmiyor. Google, programı 2027'nin ilk çeyreğine kadar yeniden düzenlemeyi ve bu tarihte yeni bir açıklama yapmayı planlıyor.

Kararın arkasında ise yapay zeka araçlarıyla hazırlanan çok sayıda hatalı güvenlik raporu var. Bu raporların bir bölümü gerçekte bulunmayan güvenlik açıklarını içeriyor. Buna rağmen ekiplerin her bildirimi tek tek incelemesi gerekiyor.

Binlerce AI raporu güvenlik ekiplerini zorladı

Yapay zeka araçları, yazılım kodlarını tarayıp olası güvenlik açıklarını kısa sürede raporlayabiliyor. Ancak bu sistemler zaman zaman gerçekte bulunmayan sorunları da güvenlik açığı gibi gösterebiliyor.

Bu durum açık kaynak projelerini yöneten ekipler için ciddi bir iş yükü oluşturdu. İnceleme ekipleri, gerçek güvenlik açıklarını bulmak için çok sayıda yanlış bildirimi kontrol etmek zorunda kaldı.

Bazı AI destekli raporlar geçerli sorunları ve çözüm önerilerini içerse de çok sayıda hatalı bildirim, sistemin verimli çalışmasını zorlaştırdı.

Hangi güvenlik programları etkilenecek?

Google'ın kararı yalnızca OSS VRP kapsamında gönderilen ürün güvenlik açığı bildirimlerini kapsıyor.

1 Ekim'den önce gönderilen raporlar mevcut süreç üzerinden değerlendirilmeye devam edecek. Google Cloud Vulnerability Reward Program kapsamındaki bildirimler ile OSS VRP tedarik zinciri raporları da bu değişiklikten etkilenmeyecek.

Google Cloud ürünlerini etkileyen bazı açık kaynak depolarındaki güvenlik sorunları da Cloud VRP üzerinden bildirilebilecek.

OSS VRP ne işe yarıyor?

Google, OSS VRP programını bağımsız güvenlik araştırmacılarının şirketin açık kaynak projelerindeki açıkları tespit etmesini teşvik etmek için kullanıyor.

Araştırmacılar buldukları güvenlik sorunlarını Google'a bildiriyor. Şirket de geçerli ve belirli şartları karşılayan raporlar için ödül verebiliyor.

Ancak üretken yapay zeka araçlarının yaygınlaşması, güvenlik açığı arama ve rapor oluşturma sürecini de değiştirdi. Araştırmacılar artık AI sistemleriyle çok daha kısa sürede çok sayıda rapor hazırlayabiliyor. Bu durum, yanlış sonuçların sayısını da artırabiliyor.

Google programı yeniden düzenleyecek

Google, OSS VRP'nin ürün güvenlik açıkları bölümünü yeniden şekillendireceğini açıkladı. Şirket, 2027'nin ilk çeyreğinde programın geleceği hakkında yeni bilgi paylaşmayı planlıyor.

Bu süreçte güvenlik araştırmacıları diğer Google güvenlik ödül programlarını kullanabilecek. Şirket ayrıca araştırmacıları Patch Rewards Program ve uygun durumlarda Cloud VRP üzerinden bildirim yapmaya yönlendiriyor.

Program yeniden açıldığında ödül sistemi dahil bazı kuralların değişmesi de gündeme gelebilir.