
Google, 1 Ekim 2026'dan itibaren açık kaynak yazılım ödül programının (OSS VRP) yalnızca ürün güvenlik açığı bildirimlerini geçici olarak kabul etmiyor; tedarik zinciri raporları ve bekleyen bildirimler bu durdurmadan etkilenmiyor.
Künye
- Program: Google Open Source Software Vulnerability Reward Program (OSS VRP)
- Durdurulan kapsam: Ürün güvenlik açığı (product vulnerability) bildirimleri
- Geçerlilik tarihi: 1 Ekim 2026
- Etkilenmeyenler: OSS VRP tedarik zinciri raporları ve daha önce gönderilmiş bildirimler
- Google'ın gerekçesi: Otomatik bildirimlerde belirgin artış; büyük çoğunluğu geçerli değil
- Sonraki adım: Google, 2027'nin ilk çeyreğinde güncelleme vereceğini taahhüt etti
Google Ne Duyurdu?
Google VRP'nin resmî X hesabındaki 1 Ekim 2026 tarihli gönderiye göre, OSS VRP ürün güvenlik açığı bildirimleri geçici olarak artık kabul edilmiyor. Gönderide bunun OSS VRP tedarik zinciri raporlarını ve bekleyen raporları etkilemediği belirtiliyor. Google, araştırmacılara başka VRP programlarında etki bulup oraya göndermelerini veya Patch Rewards Program'a yönelmelerini öneriyor.
Gerekçe: Otomatik Bildirimler
Google'ın kendi cümlesi, duraklatmanın otomatik bildirimlerdeki önemli artıştan kaynaklandığını ve bunların büyük çoğunluğunun geçerli olmadığını söylüyor. Duyuru metninde yapay zekâ veya sahte rapor ifadesi geçmiyor; bu sayfa da Google'ın kullandığı "otomatik" nitelemesinin ötesine geçmiyor.
Kurallar Sayfası Ne Diyor?
OSS VRP kuralları sayfasında şu ifade yer alıyor: 1 Ekim 2026 itibarıyla OSS VRP'ye ürün güvenlik açığı bildirimleri kabul edilmiyor. Bazı Google Cloud depolarında Google Cloud ürünlerini etkileyen ürün açıkları için raporların Cloud VRP üzerinden yine kabul edilebileceği yazıyor. Sayfa, değişikliğin 1 Ekim 2026'dan önce gönderilmiş ürün açığı bildirimlerini etkilemediğini de belirtiyor. Tedarik zinciri tarafında ise kaynak veya derleme bütünlüğünü etkileyen, tedarik zinciri ihlaline yol açabilecek bildirimlerin kabul edildiği yazıyor.
Tedarik Zinciri Raporu ile Ürün Açığı Arasındaki Fark
Ürün güvenlik açığı, bir yazılımın kendi kodundaki zafiyeti anlatır. Tedarik zinciri raporu ise bir projenin kaynağının veya derleme sürecinin bütünlüğünü etkileyen, yani projeye kötü niyetli kodun sızmasına imkân verebilecek zayıflıkları kapsar. Google'ın duyurusu yalnızca birinci türü durduruyor. Benzer bir güvenlik bülteni örneği için sitedeki iOS 26.7.1 güvenlik güncellemesi sayfasına bakılabilir.
Bu Sayfada Ne Yok?
Aşağıdakiler Google'ın birincil sayfalarında doğrulanamadığı için bu sayfada yer almıyor:
- Programın yeniden açılma tarihi: Google yalnızca 2027'nin ilk çeyreğinde güncelleme vereceğini söylüyor.
- Yapay zekâ üretimi rapor nitelemesi: Google "otomatik bildirimler" diyor; yapay zekâ ifadesi duyuruda yok.
- Gelen veya reddedilen bildirimlerin sayısı: Google rakam paylaşmadı.
- Ödül tutarlarının ayrıntıları: bu sayfanın konusu değil.
- Tüm Google ödül programlarının kapandığı iddiası: kaynaklarda böyle bir ifade yok.
- Duyuruyu kimin yazdığı veya ayrı bir blog yazısı olup olmadığı: birincil kaynakta bulunamadı.
- Diğer şirketlerin benzer kararları: bu sayfanın kapsamı dışında.
Sık Sorulan Sorular
Google tüm bug bounty programlarını mı kapattı?
Hayır. Duyuru yalnızca OSS VRP içindeki ürün güvenlik açığı bildirimlerini kapsıyor; Google araştırmacılara diğer VRP programlarını ve Patch Rewards Program'ı öneriyor.
Tedarik zinciri raporları hâlâ kabul ediliyor mu?
Evet. Google'ın gönderisi ve kurallar sayfası tedarik zinciri raporlarının etkilenmediğini belirtiyor.
Önceden gönderilmiş raporlar iptal edildi mi?
Hayır. Duyuruya göre bekleyen raporlar etkilenmiyor ve 1 Ekim 2026'dan önce gönderilen ürün açığı bildirimleri de bu değişiklikten etkilenmiyor.
Durdurma ne zamana kadar sürecek?
Google bir tarih vermiyor; ifade "geçici" ve 2027'nin ilk çeyreğinde güncelleme verileceği yönünde.
Google bunun sebebini ne olarak açıkladı?
Otomatik bildirimlerde belirgin bir artış olduğunu ve bunların büyük çoğunluğunun geçerli olmadığını söyledi.
Araştırmacılar şimdi ne yapabilir?
Google, diğer VRP programlarında etki aramayı veya Patch Rewards Program'a başvurmayı öneriyor.
Kaynak: Google VRP resmî X hesabı gönderisi (1 Ekim 2026) ve Google Bug Hunters OSS VRP kuralları sayfası (bughunters.google.com). Yeniden açılma tarihi ve yapay zekâ niteliği kaynaklarda bulunmadığı için yazılmamıştır.






Yorumlar (0)
Henüz yorum yok. İlk yorumu siz yapın.