Історія відповіді Google — це низка суперечливих рішень.
Фаза 1 — «Чудовий улов!» О'Лірі повідомив про баг Google 8 березня 2026 року . 27 березня інженер з безпеки Google прийняв звіт і написав йому: «Nice Catch!»
. Інженер заявив, що передав баг відповідній продуктовій команді та запевнив О'Лірі, що вони працюватимуть з Google Cloud над виправленням: «Ми попрацюємо з продуктовою командою, щоб вирішити цю проблему. Ми повідомимо вас, коли вона буде виправлена»
. Google присвоїв багу пріоритет P1 (найвищий) і серйозність S1 (критична — впливає на великий відсоток користувачів і може порушити основні функції організації)
.
Фаза 2 — «Робота в штатному режимі». 7 квітня — через 11 днів — О'Лірі отримав повідомлення від робота безпеки Google, яке скасовувало попереднє рішення . Панель програми винагород за вразливості в хмарі вирішила, що «безпековий вплив цієї проблеми не відповідає критеріям для отримання винагороди» і що програмне забезпечення «працює в штатному режимі»
. Google відмовив у будь-якій виплаті.
Суперечність: Станом на 18 червня, коли The Register опублікував статтю, внутрішній баг-трекер Google все ще позначав ConfigConfusion як P1/S1 зі статусом «in progress (accepted)» — що суперечить публічній позиції про відсутність вразливості .
Станом на середину червня 2026 року — понад три місяці після першого звіту — вразливість залишається невиправленою . О'Лірі опублікував дослідницький блог-пост із повними технічними деталями на olearysec.com
.
На початку травня 2026 року Google суттєво оновив свої програми винагород за вразливості (VRP) для Chrome та Android, прямо посилаючись на зростання використання AI-інструментів для пошуку вразливостей .
Ключові зміни:
Критики зазначають іронію: Google скорочує виплати за Chrome через «AI-шум», але водночас відмовляє живому досліднику в винагороді за ретельно задокументований баг CVSS 10.0 у хмарній інфраструктурі, називаючи його «роботою в штатному режимі». Багато хто в безпековій спільноті назвали це рішення недалекоглядним і таким, що підриває довіру дослідників .
Comments
0 comments