Loading prices...
Все новости
Опущенный красно-белый шлагбаум перед золотым мешком с деньгами на тёмном фоне

Программа багбаунти Google стоила 15 секунд выручки её поиска

Вся программа стоила Google $110 000 — это пятнадцать секунд выручки его собственного поиска. 1 октября он её остановил. Формулировка Google: «Пауза вызвана значительным ростом автоматических заявок, подавляющее большинство которых недействительны». Исследователей отправили в другие программы компании, обновление обещают в первом квартале 2027 года — то есть пауза минимум на три месяца.

Сколько стоила программа

Это багбаунти Google за открытый код работало с 30 августа 2022 года, то есть четыре года и месяц, и платила от $100 до $31 337 за ошибку. Больше всего давали за Bazel, Angular, Go, Protocol Buffers и Fuchsia. Выплаты — больше $110 000 на сотню с лишним охотников за багами; цифра из отчётности самой Google за 2023 год, свежее она ничего не публиковала. Выручку поиска Alphabet мы в сентябре посчитали в $7119 в секунду: на весь этот бюджет поиск зарабатывает за пятнадцать секунд.

“справедливо ли, что корпорации с триллионной оценкой гоняют ИИ в поисках уязвимостей в чужом хобби-коде? А чинить потом ждут от волонтёров”

— Мейнтейнеры FFmpeg, Ноябрь 2025

Та же претензия, отправленная в другую сторону

Разработчики FFmpeg написали это в начале ноября 2025 года, за одиннадцать месяцев до заморозки. Агент Google Big Sleep завёл им уязвимость в декодере кодека Smush, которая затрагивает первые десять-двадцать кадров Rebel Assault II, игры LucasArts 1995 года. Мейнтейнеры назвали это «CVE-шлаком» и поставили Google выбор: финансировать проект или перестать слать баги. Google не сделал ни того, ни другого. Первые двадцать уязвимостей Big Sleep сдал в августе 2025-го — в тот же FFmpeg, в ImageMagick и другие проекты. К июню 2026-го ИИ-агент завёл в один только FFmpeg 21 уязвимость нулевого дня.

Ломается в двух случаях разное. Заявки, которые приходят к Google, недействительны и съедают рабочий день инженера разбора. Заявки, которые Google рассылает, действительны и съедают выходные волонтёра. Общее у них то, что цену охоты за уязвимостями в масштабе ИИ платит тот, кто читает отчёт, — и Google перестал её платить ровно там, где читателем был он сам. Спор об ответственности, который мы разбирали на прошлой неделе, упирается в тот же вопрос: кто разгребает то, что произвела модель.

Этот опыт уже ставил curl

В документации curl вся политика умещается в одну фразу: «Никакой программы вознаграждений нет, и проект curl никогда не предлагает награду за сообщения об уязвимостях». Дэниел Стенберг вдобавок закрывал приём сообщений об уязвимостях на весь июль 2026 года и получил за месяц примерно одно. Google поставил паузу и дату, curl убрал деньги и оставил дверь открытой.

Первый квартал 2027 года начинается примерно через двенадцать недель.

Материал информационный и не является инвестиционной рекомендацией: счётчиков заявок Google не публиковал, поэтому масштаб потока известен только с его слов.

Опубликовано: 10:00 · 05.10.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!

Крипторынок производит шум. Мы присылаем сигнал

Письмо, ради которого стоит открыть почту