Vụ việc đã kéo dài gần ba tháng mà không có bản vá nào được phát hành và cũng không có tiền thưởng nào được trả .
Chấp nhận ban đầu — "Nice catch!"
Đội ngũ bug bounty của Google ban đầu đã phân loại báo cáo, xếp nó ở mức ưu tiên cao / mức độ nghiêm trọng cao, và một đại diện của Google đã khen ngợi O'Leary với câu "Nice catch!" (Bắt hay lắm!) .
Từ chối thưởng — "Hoạt động như thiết kế"
Sau đó, Google đã thay đổi quyết định, đóng báo cáo và tuyên bố hành vi này là "working as intended" (hoạt động như thiết kế) — có nghĩa là nó không được coi là lỗ hổng hợp lệ theo quy tắc của chương trình. Không có phần thưởng nào được trao .
Không vá, vẫn còn lỗi
Tính đến ngày 18 tháng 6 năm 2026, lỗ hổng vẫn chưa được khắc phục. Google chưa vá Config Connector và cũng không đưa ra bất kỳ khoản thưởng nào cho O'Leary .
Vào cuối tháng 4 / đầu tháng 5 năm 2026, Google đã đại tu các Chương trình Thưởng Lỗ hổng (VRP) cho Chrome và Android, với lý do là sự gia tăng các báo cáo do AI tạo ra .
Trường hợp của O'Leary, mặc dù thuộc Cloud VRP (không phải Chrome/Android), đã góp phần tạo ra nhận thức ngày càng tăng trong giới nghiên cứu rằng Google đang thắt chặt chi trả ngay cả đối với các lỗ hổng nghiêm trọng được phát hiện thủ công — vào thời điểm công ty đang công khai cắt giảm tiền thưởng vì "nhiễu" từ AI .
Comments
0 comments