Google OSS VRP 暂停接收新产品漏洞报告
Google 开源软件漏洞奖励计划自 10 月 1 日起暂停接收新的产品漏洞报告,供应链漏洞报告与已提交报告不受影响。部分 Cloud 产品问题可能符合 Cloud VRP。官方称大量自动提交无效,并承诺 2027...
Google 更新了开源软件漏洞奖励计划规则,自 10 月 1 日起不再接收新的产品漏洞报告。这一调整只针对 OSS VRP 的产品漏洞提交入口,此前已提交的报告不受影响。
供应链漏洞报告仍可通过现有通道继续提交,不被本次变动覆盖。部分涉及 Cloud 产品的问题也可能符合 Cloud VRP 的受理范围,安全研究者可以据此转向合适的计划。
官方将调整原因归为大量自动提交无效,这类提交增加了审核负担。同时官方表示会在 2027 年第一季度公布更新方案,但未说明暂停结束的具体时间或哪些产品类别被排除。
需要强调,这并不代表所有 Google 漏洞奖励计划关闭。官方主动作了这一提示,说明其他计划可能仍正常运行,但边界需向对应计划确认。
对安全研究团队来说,当前最实际的影响是提交前必须核对 OSS VRP 的现行范围,避免落入暂停区间。供应链方向的研究不受影响,Cloud 相关漏洞可尝试 Cloud VRP,而 2027 年的方案值得持续关注,以便调整长期报告策略。

