7 Ekim 2026 · Siber güvenlik
Google, açık kaynak bug bounty programını neden durdurdu? Yapay zeka raporları ve bakımcı yükü
Google, Go, Angular ve Protocol Buffers gibi projelerdeki ürün açıkları için ödül vermeyi 1 Ekim itibarıyla askıya aldı. Sebep, büyük kısmı geçersiz çıkan otomatik raporlar. Bu kararın açık kaynak güvenliği ve kendi projelerimiz için anlamını konuşuyoruz.
Geçen hafta siber güvenlik dünyasında birbiriyle çelişiyor gibi görünen iki haber yan yana geldi. Bir yanda Google'ın tehdit istihbaratı ekibi, yapay zekanın gerçekten tehlikeli açıkları bulmayı hızlandırdığını gösteren bir rapor yayımladı. Öbür yanda aynı Google, açık kaynak projeleri için yürüttüğü bug bounty programının bir bölümünü, yapay zekayla üretilmiş geçersiz raporlar yüzünden durdurdu.
İkisi de doğru. Bu yazıda neler olduğunu, bu iki haberin neden aslında aynı hikâyenin parçası olduğunu ve açık kaynak kullanan ya da geliştiren biri olarak bizim için ne anlama geldiğini anlatmaya çalışacağım.
Ne oldu?
Google'ın Open Source Software Vulnerability Reward Program (OSS VRP), şirketin bakımını yaptığı açık kaynak projelerdeki güvenlik açıklarını bildirenlere ödeme yapan bir program. Kapsamında Go, Angular, Flutter, Bazel ve Protocol Buffers gibi çok yaygın kullanılan projeler var.
1 Ekim 2026 itibarıyla bu program ürün açığı (product vulnerability) raporlarını kabul etmiyor. Yani Go'nun standart kütüphanesinde ya da Angular'ın kendisinde bir açık bulursanız, artık bu kanal üzerinden ödül alamıyorsunuz. Google'ın gerekçesi kısa: son dönemde otomatik gönderimlerde ciddi bir artış yaşanmış ve bunların büyük çoğunluğu geçerli değilmiş.
Askıya alınmayan kısımlar da var:
- Tedarik zinciri saldırıları ile ilgili raporlar (ör. bir projenin derleme ya da yayın sürecini ele geçirmeye yarayan açıklar) hâlâ ödüllendiriliyor.
- Sızdırılmış kimlik bilgileri gibi diğer bazı güvenlik sorunları kapsamda kalıyor.
- 1 Ekim'den önce gönderilmiş raporlar bu karardan etkilenmiyor.
- Kabul edilen yamalar için ödeme yapan Patch Rewards Program ve Google'ın diğer ödül programları devam ediyor.
Google, programın yeniden düzenlenmiş hâliyle ilgili bir güncellemeyi 2027'nin ilk çeyreğinde paylaşacağını söylüyor. Haberi aktaran kaynaklara göre şirket bu yılın başında rapor kalitesi için zaten daha sıkı kanıt şartları getirmişti; yani bu karar ilk adım değil, filtreleme yetmeyince gelen bir sonraki adım.
Sorun neden ödülde?
Raporlarda tekrar eden sorunlar oldukça tanıdık: uydurulmuş istismar yolları, kaynak kodun nasıl çalıştığına dair yanlış varsayımlar, aslında hiçbir yerden çağrılamayan bir fonksiyonun "erişilebilir" olduğu iddiası. Bir dil modeline "bu kodda güvenlik açığı bul" dediğinizde size neredeyse her zaman bir şey söyler. Söylediği şeyin doğru olup olmadığını anlamaksa iş ister.
Asıl mesele burada: raporu üretmek neredeyse bedava hâle geldi, doğrulamak ise hâlâ pahalı. Her rapor için bir mühendisin kodu okuması, senaryoyu kurmaya çalışması ve çoğu zaman "bu bir açık değil" diye uzun bir cevap yazması gerekiyor. Ödül varken, yüz rapordan birinin tutması bile gönderen için mantıklı bir oyun. Bakımcı için ise tam tersi.
Google bu konuda yalnız değil. curl projesi, aynı gerekçeyle HackerOne üzerindeki bug bounty programını Ocak 2026 sonunda kapatmıştı. Projenin kurucusu Daniel Stenberg'in o zamanki açıklaması özetle şuydu: ödülü kaldırırsak, iyi araştırılmamış rapor göndermenin teşviki de ortadan kalkar.
Go ekibinin güvenlik politikası ise meseleye daha dengeli bakıyor. Politikada, modern dil modellerinin gerçek ve önemli açıklar bulmakta çok iyi olduğu, ama hayali sorunlar bulmakta da aynı ölçüde iyi olduğu açıkça yazıyor. Go ekibi değerin küratörlükte olduğunu söylüyor: onlarca olası bulguyu gönderip asıl sonucu bulma işini bakımcılara bırakan kişiye, bulgularının çoğu geçersizse katkı payı verilmiyor.
Diğer haber: Yapay zeka gerçek açıkları da buluyor
Buradaki ironi şu: Google Threat Intelligence Group'un (GTIG) 30 Eylül'de yayımladığı rapora göre, yapay zeka destekli keşif sahte olduğu kadar gerçek ve ciddi sonuçlar da üretiyor. Rapordan öne çıkan birkaç nokta:
- Aylık açıklanan güvenlik açığı sayısı, Ocak 2026'daki 5.045'ten Ağustos'ta 10.740'a çıkmış; yani yaklaşık iki katı.
- Muhtemelen yapay zekayla bulunduğu değerlendirilen açıkların yüzde 50'si uzaktan kod çalıştırmaya (RCE) imkân veriyor. Diğer CVE'lerde bu oran yüzde 26.
- Saldırganlar da yapay zekayı, yamalar ve sürümler arasındaki farkları analiz edip bilinen açıkları daha hızlı silaha dönüştürmek için kullanıyor.
Bu iki haberi yan yana koyunca tablo netleşiyor. Yapay zeka güvenlik araştırmasını gerçekten güçlendiriyor; ama bu gücü dikkatli ve sorumlu kullanan araştırmacı ile çıktıyı olduğu gibi kopyalayıp gönderen kişi arasındaki fark, bakımcının masasında devasa bir gürültüye dönüşüyor. Sinyal artarken gürültü çok daha hızlı artıyor.
Geliştiriciler için pratikte ne anlama geliyor?
Kullandığınız projeler açısından
Go veya Angular kullanıyorsanız, bu karar yarın sabah kodunuzun daha güvensiz olduğu anlamına gelmiyor. Açık bildirmek için projelerin kendi güvenlik kanalları (ör. Go'nun güvenlik e-posta adresi) açık kalıyor. Ancak dışarıdan gelen ödüllü araştırma ilgisinin azalması uzun vadede bir kayıp. Bu yüzden bağımlılıklarınızın güvenlik duyurularını takip etmek ve yamaları hızlı uygulamak her zamankinden önemli. Açık sayısının iki katına çıktığı bir yılda "ayda bir bağımlılık güncellerim" yaklaşımı artık yetmiyor.
Kendi projeleriniz açısından
Açık kaynak bir kütüphanenin bakımını yapıyorsanız, aynı dalga size de gelebilir. Birkaç basit adım işinizi kolaylaştırır:
- Bir
SECURITY.mddosyası ekleyin ve iyi bir raporun neleri içermesi gerektiğini açıkça yazın: derlenebilir bir kavram kanıtı (PoC), adım adım yeniden üretme talimatı, etkilenen sürümler ve somut etki. - Yapay zeka araçlarıyla hazırlanan raporlar için beklentinizi belirtin. Go'nun politikası iyi bir örnek.
- Kanıtı olmayan raporları kapatmak için hazır bir yanıt şablonu tutun; her biri için baştan yazmak tükenmişliğe giden en kısa yol.
Siz araştırmacıysanız
Bir dil modeliyle açık arıyorsanız, kural basit: kendiniz doğrulamadığınız hiçbir şeyi göndermeyin. Fonksiyonun gerçekten dışarıdan erişilebilir olduğunu gösterin, PoC'yi kendi ortamınızda çalıştırın, etkiyi abartmadan yazın. Bakımcının zamanı da sizin zamanınız kadar değerli; ve görünen o ki rapor kalitesi artık sadece ödülü değil, programın var olup olmamasını da belirliyor.
Sonuç
Google'ın kararı, açık kaynak güvenliğinin üzerine kurulduğu bir varsayımın sarsıldığını gösteriyor: güvenlik raporlarının nadir ve değerli olduğu varsayımı. Rapor üretmenin maliyeti sıfıra yaklaştığında, darboğaz bulmaktan doğrulamaya kayıyor. 2027'de Google'ın ve diğer büyük projelerin bu dengeyi nasıl yeniden kuracağını izlemek, açık kaynağa bağımlı olan hepimiz için önemli olacak.
Kaynaklar
- Google Pauses OSS Product Bug Bounty Rewards After Surge in Invalid Automated Reports (The Hacker News)
- Google Pauses Open-Source Bug Bounty Program After Flood of Invalid AI-Generated Reports (Cyber Security News)
- AI-Found Vulnerabilities More Likely to Enable RCE, Google Says (Infosecurity Magazine)
- Google: Vulnerability disclosures surge as AI reshapes exploitation (The Record)
- Go Security Policy
- Curl shutters bug bounty program to remove incentive for submitting AI slop (The Register)