گوگل جوایز باگ بانتی رو بازنویسی کرد: اندروید بالا رفت، کروم پایین اومد
خلاصهٔ کاملتر
گوگل اخیراً اعلام کرد که برنامههای Vulnerability Reward Program یا همون VRP برای کروم و اندروید رو به شکل قابل توجهی تغییر داده. محرک اصلی این تغییرات، موج استفاده از ابزارهای هوش مصنوعی برای کشف و گزارش آسیبپذیریهاست که کار رو برای تیمهای امنیتی خیلی سختتر کرده.
در بخش اندروید، جوایز به سمت بالا رفتن. بیشترین جایزه برای یک اکسپلویت zero-click روی تراشهی Pixel Titan M با قابلیت persistence از یک میلیون دلار به ۱.۵ میلیون دلار افزایش پیدا کرده. اکسپلویت بدون persistence هم از ۵۰۰ هزار به ۷۵۰ هزار دلار رسیده و استخراج داده از secure element تا ۳۷۵ هزار دلار جایزه داره که قبلاً ۲۵۰ هزار دلار بود.
گوگل در بخش اندروید تأکید کرده که میخواد روی آسیبپذیریهایی تمرکز کنه که تأثیر بیشتری روی کاربران دارن و پیدا کردنشون برای ابزارهای AI سختتره. همچنین اعلام کرده که دیگه برای آسیبپذیریهای کرنل لینوکس جایزه نمیده مگه اینکه اثبات ملموسی از قابلیت اکسپلویت شدن روی اندروید یا دستگاههای گوگل وجود داشته باشه.
اما ماجرای کروم کاملاً برعکسه. پرداختیهای استاندارد کروم به شکل چشمگیری کاهش پیدا کردن؛ تا جایی که بعضی محققان امنیتی گفتن برخی جوایز ده برابر کوچکتر شدن. جایزهی پایه برای مشکلات memory safety حالا فقط ۵۰۰ دلاره که البته ضریبهایی بسته به میزان دسترسپذیری و قابلیت اکسپلویت بهش اضافه میشه.
گوگل دلیل این کاهش رو صادقانه توضیح داده: ابزارهای هوش مصنوعی نوشتن گزارشهای مفصل و طولانی رو خیلی ساده کردن، اما طول گزارش به معنی کیفیت اون نیست. گوگل میگه ابزارهای داخلیش هم حالا میتونن بهصورت خودکار باگها رو توضیح بده و پیشنهاد fix بده. برای همین الان مؤثرترین گزارش از نظر گوگل، یه گزارش کوتاهه که فقط یه reproducer و اطلاعات ضروری برای تأیید و مسیریابی مشکل داره.
یه نکتهی مهم اینه که یه full-chain exploit برای کروم هنوزم تا ۲۵۰ هزار دلار ارزش داره و همین مقدار بهعنوان بونوس برای bypass کردن MiraclePtr هم پرداخت میشه. گوگل همچنین اعلام کرد که بونوسهایی که سال گذشته برای آسیبپذیریهای arbitrary read/write و RCE اضافه کرده بود رو بهخاطر سیل گزارشهای AI-driven حذف میکنه.
این تغییرات در خلأ اتفاق نیفتاده. برنامهی Internet Bug Bounty بهخاطر حجم بالای گزارشهای AI-assisted، پذیرش گزارش جدید رو موقتاً متوقف کرده. خیلی از سازمانها از عدم تعادل بین حجم گزارشها و ظرفیت رسیدگی به اونا شکایت دارن. ابزارهایی مثل Claude Mythos از Anthropic و GPT-5.4-Cyber از OpenAI این چشمانداز رو تغییر دادن.
با وجود کاهش جوایز فردی در کروم، گوگل انتظار داره که مجموع پرداختیهاش در سال ۲۰۲۶ از رکورد ۱۷.۱ میلیون دلاری سال ۲۰۲۵ هم بیشتر بشه. این یعنی گوگل داره روی کیفیت شرط میبنده، نه کمیت؛ و جوایز بزرگتر رو برای کسانی نگه میداره که باگهای واقعی و دشوار رو پیدا میکنن.
نکات کلیدی:
- جایزهی zero-click Pixel Titan M با persistence از ۱ میلیون به ۱.۵ میلیون دلار رسید
- جوایز پایهی کروم تا ۱۰ برابر کاهش پیدا کرده؛ memory safety bugs حالا ۵۰۰ دلار پایه دارن
- گوگل میخواد گزارشهای کوتاه با اثبات ملموس باگ، نه مقالههای بلند AI-generated
- بونوسهای arbitrary read/write و RCE در کروم حذف شدن
- Full-chain Chrome exploit هنوزم تا ۲۵۰ هزار دلار ارزش داره
- گوگل انتظار داره مجموع پرداختی ۲۰۲۶ از رکورد ۱۷.۱ میلیون دلاری ۲۰۲۵ بیشتر بشه
- برنامهی Internet Bug Bounty هم بهخاطر سیل گزارشهای AI پذیرش رو متوقف کرده




