
Программа багбаунти Google стоила 15 секунд выручки её поиска
Вся программа стоила Google $110 000 — это пятнадцать секунд выручки его собственного поиска. 1 октября он её остановил. Формулировка Google: «Пауза вызвана значительным ростом автоматических заявок, подавляющее большинство которых недействительны». Исследователей отправили в другие программы компании, обновление обещают в первом квартале 2027 года — то есть пауза минимум на три месяца.
Сколько стоила программа
Это багбаунти Google за открытый код работало с 30 августа 2022 года, то есть четыре года и месяц, и платила от $100 до $31 337 за ошибку. Больше всего давали за Bazel, Angular, Go, Protocol Buffers и Fuchsia. Выплаты — больше $110 000 на сотню с лишним охотников за багами; цифра из отчётности самой Google за 2023 год, свежее она ничего не публиковала. Выручку поиска Alphabet мы в сентябре посчитали в $7119 в секунду: на весь этот бюджет поиск зарабатывает за пятнадцать секунд.
“справедливо ли, что корпорации с триллионной оценкой гоняют ИИ в поисках уязвимостей в чужом хобби-коде? А чинить потом ждут от волонтёров”
— Мейнтейнеры FFmpeg, Ноябрь 2025
Та же претензия, отправленная в другую сторону
Разработчики FFmpeg написали это в начале ноября 2025 года, за одиннадцать месяцев до заморозки. Агент Google Big Sleep завёл им уязвимость в декодере кодека Smush, которая затрагивает первые десять-двадцать кадров Rebel Assault II, игры LucasArts 1995 года. Мейнтейнеры назвали это «CVE-шлаком» и поставили Google выбор: финансировать проект или перестать слать баги. Google не сделал ни того, ни другого. Первые двадцать уязвимостей Big Sleep сдал в августе 2025-го — в тот же FFmpeg, в ImageMagick и другие проекты. К июню 2026-го ИИ-агент завёл в один только FFmpeg 21 уязвимость нулевого дня.
Ломается в двух случаях разное. Заявки, которые приходят к Google, недействительны и съедают рабочий день инженера разбора. Заявки, которые Google рассылает, действительны и съедают выходные волонтёра. Общее у них то, что цену охоты за уязвимостями в масштабе ИИ платит тот, кто читает отчёт, — и Google перестал её платить ровно там, где читателем был он сам. Спор об ответственности, который мы разбирали на прошлой неделе, упирается в тот же вопрос: кто разгребает то, что произвела модель.
Этот опыт уже ставил curl
В документации curl вся политика умещается в одну фразу: «Никакой программы вознаграждений нет, и проект curl никогда не предлагает награду за сообщения об уязвимостях». Дэниел Стенберг вдобавок закрывал приём сообщений об уязвимостях на весь июль 2026 года и получил за месяц примерно одно. Google поставил паузу и дату, curl убрал деньги и оставил дверь открытой.
Первый квартал 2027 года начинается примерно через двенадцать недель.
Материал информационный и не является инвестиционной рекомендацией: счётчиков заявок Google не публиковал, поэтому масштаб потока известен только с его слов.

Комментарии (0)
Пока нет комментариев — будь первым!
Крипторынок производит шум. Мы присылаем сигнал
Письмо, ради которого стоит открыть почту
Похожие материалы
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
73Рынок





