HABER · 5 EKİM 2026 · GÜVENLİK

Google, açık kaynak hata ödül programı OSS VRP'yi otomatik bildirim akını nedeniyle durdurdu

Google, açık kaynak yazılımlar için yürüttüğü hata ödül programı OSS VRP'de ürün güvenlik açığı bildirimlerini 1 Ekim 2026 itibarıyla geçici olarak kabul etmiyor. Şirketin gerekçesi, otomatik bildirimlerdeki ciddi artış ve bunların büyük çoğunluğunun geçersiz çıkması. Google, programı yeniden düzenleyip 2027'nin ilk çeyreğinde güncelleme vereceğini söylüyor.

01 · NE OLDU?

Ürün açığı bildirimleri geçici olarak kapandı

OSS VRP, yani Open Source Software Vulnerability Rewards Program, Google'ın yönettiği açık kaynak projelerde güvenlik açığı bulan araştırmacıları ödüllendiren program. Duraklama 1 Ekim 2026'dan beri geçerli. Google kararı program sayfasında ve X'te duyurdu; TechCrunch 4 Ekim'de, BleepingComputer, Help Net Security ve Webrazzi ise 5 Ekim'de konuyu aktardı. BleepingComputer'ın aktardığı Google açıklamasının ilk cümlesi net: "We are temporarily no longer accepting OSS VRP product vulnerability submissions." Yani ürün açığı bildirimleri şimdilik alınmıyor.

Google'ın gösterdiği neden, otomatik bildirimlerde yaşanan ciddi artış. Şirket bu bildirimler için "the vast majority of which are not valid" ifadesini kullanıyor, yani büyük çoğunluğunun geçerli olmadığını söylüyor. TechCrunch ise Tom's Hardware'e dayanarak Google mühendislerinin ve açık kaynak bakımcılarının geçersiz ya da halüsinasyon içeren raporların altında kaldığını yazıyor. TechCrunch'a göre Google bu süreçte katılımcıları diğer hata ödül programlarına yönlendiriyor.

02 · AYRINTILAR

Neler etkilenmiyor, araştırmacılar nereye yönleniyor

Duraklamanın sınırları BleepingComputer'ın aktardığı açıklamada çiziliyor. OSS VRP'nin tedarik zinciri raporları ve hâlihazırda bekleyen raporlar bu karardan etkilenmiyor. 1 Ekim 2026'dan önce gönderilmiş ürün açığı bildirimleri de olağan şekilde işleniyor. Araştırmacılar için iki kapı açık kalıyor: yüksek etkili düzeltmeler için en fazla 15.000 dolar ödül veren Patch Rewards Program'a yama göndermek ve Google Cloud'un açık kaynak depolarında Cloud ürünlerini etkileyen açıkları Cloud VRP üzerinden bildirmek.

Program yeni değil. BleepingComputer'a göre OSS VRP Ağustos 2022'de 100 ile 31.337 dolar arasında değişen ödüllerle başlatıldı. Help Net Security, programın Go, Angular ve Protocol Buffers gibi Google açık kaynak projelerindeki açıkları ödüllendirdiğini hatırlatıyor. Google, programı yeniden biçimlendirme çalışmasını sürdüreceğini ve 2027'nin ilk çeyreğinde bir güncelleme paylaşacağını taahhüt etti. Kaynaklar kararı kalıcı kapanış değil, duraklama olarak aktarıyor.

03 · NEDEN ÖNEMLİ?

Gürültü arttıkça gerçek açıkları ayıklamak zorlaşıyor

Bu, aynı yıl içinde görülen ilk örnek değil. BleepingComputer, curl komut satırı aracının bakımcısının Ocak ayında, yapay zeka kaynaklı düşük kaliteli rapor akını yüzünden projenin HackerOne üzerindeki hata ödül programını sonlandırdığını hatırlatıyor. Aynı yayın, Intel'in Eylül ortasında Intigriti üzerindeki programında tüm parasal ödülleri kaldırdığını da yazıyor; ancak Intel bu kararın gerekçesini henüz açıklamadı, dolayısıyla iki olayı aynı nedene bağlamak doğru olmaz.

İşletmeler açısından mesele, ödül programının kendisinden çok arkasındaki yazılım zinciri. Web siteleri ve e-ticaret altyapıları büyük ölçüde açık kaynak kütüphanelere dayanıyor. Bu kütüphaneleri koruyan bildirim süreçleri otomatik ve düşük kaliteli raporlarla tıkandığında, gerçek açıkların fark edilmesi yavaşlayabilir. Haber, yapay zekanın denetimsiz kullanımının kalite kontrol süreçlerine nasıl yük bindirdiğini gösteriyor. Benzer bir gerilimi, açık kaynak paket deposunun otomatik araçlarla doldurulduğu RubyGems olayında da ele almıştık.

04 · TÜRKİYE

Kaynaklarda Türkiye yok, bu bölüm UNALSOFT yorumu

Dört kaynağın hiçbirinde Türkiye'ye dair bir bilgi geçmiyor. Webrazzi haberi Türkçe aktarıyor ama içerik Google'ın küresel duyurusuyla sınırlı. Bu nedenle bu bölüm kaynaklardan çıkan bir olgu değil, açıkça UNALSOFT yorumudur.

Bilmediklerimizi tek tek sayalım: Türkiye'den OSS VRP'ye bildirim gönderen araştırmacıların bu karardan nasıl etkileneceği, geçersiz bildirimlerin sayısı ya da artış oranı ve 2027'nin ilk çeyreğinde açıklanacak yeni düzenin içeriği kaynaklarda yer almıyor. Yorumumuz şu: Türkiye'deki KOBİ siteleri de aynı açık kaynak bileşenleri kullanıyor. Kütüphanenin arkasındaki güvenlik süreci yavaşlarsa, işletmenin kendi tarafında güncelleme disiplini daha da önem kazanır.

UNALSOFT açısı

Bu haberi bir ödül programı kararı olarak değil, bağımlılık yönetimi hatırlatması olarak okuyoruz. Bir sitenin güvenliği yalnızca kendi kodunda değil, kullandığı açık kaynak bileşenlerin bakım hızında da saklı. Pratik karşılığı sade: sitenizde hangi kütüphanelerin, eklentilerin ve sürümlerin çalıştığını bilin, güncellemeleri takvime bağlayın ve yayın öncesinde kontrol edin. Web tasarım projelerinde bu envanteri teslimin parçası sayıyoruz. Kaynaklarda Türkiye'ye dair veri olmadığından bu yazı yerel bir etki tahmini önermiyor.

Sitenizde hangi açık kaynak bileşenlerin çalıştığını biliyor musunuz?

Kullandığınız kütüphaneleri, eklentileri ve güncelleme düzeninizi birlikte gözden geçirmek için kısa bir görüşme yeterli.

WhatsApp'tan Yazın