Google выплатила рекордные $17 млн за уязвимости в 2025 году: итоги программы VRP
Компания Google подвела итоги программы вознаграждения за обнаружение уязвимостей (Vulnerability Rewards Program, VRP) за 2025 год, выплатив рекордные 17 миллионов долларов. Это самый высокий показатель за 15-летнюю историю инициативы, что свидетельствует о растущей роли внешних исследователей в обе

Компания Google подвела итоги программы вознаграждения за обнаружение уязвимостей (Vulnerability Rewards Program, VRP) за 2025 год, выплатив рекордные 17 миллионов долларов. Это самый высокий показатель за 15-летнюю историю инициативы, что свидетельствует о растущей роли внешних исследователей в обеспечении безопасности продуктов Google. Средства получили более 700 специалистов со всего мира, а общий объем выплат вырос на 40% по сравнению с 2024 годом.
Почему Google платит больше?
Рекордные выплаты — не случайность, а результат целенаправленного расширения программы. Google активно привлекает исследователей к поиску уязвимостей в новых областях, особенно в сфере искусственного интеллекта. В 2025 году был запущен отдельный AI VRP, который ранее входил в Abuse VRP. Теперь у него уточненные правила и увеличенные вознаграждения, что стимулирует специалистов сосредоточиться на безопасности AI-систем. Кроме того, Chrome VRP пополнился категориями за уязвимости в AI-функциях браузера. Эти шаги отражают стратегический приоритет Google: защита AI-продуктов от потенциальных атак.
Какие изменения произошли в программе VRP в 2025 году?
Программа VRP, запущенная в 2010 году, претерпела несколько ключевых изменений. Во-первых, появился выделенный AI VRP с собственными правилами и размерами вознаграждений. Ранее уязвимости в AI-системах рассматривались в рамках Abuse VRP, что ограничивало их детекцию. Теперь исследователи могут целенаправленно искать проблемы в AI-моделях, алгоритмах и инфраструктуре. Во-вторых, Chrome VRP расширен на AI-функции, такие как встроенные инструменты машинного обучения. В-третьих, запущена программа патчей для OSV-SCALIBR — инструмента с открытым исходным кодом, который помогает находить уязвимости в зависимостях программного обеспечения. Участники получают вознаграждение за создание новых плагинов для этого инструмента, что повышает качество анализа зависимостей.
Как это повлияет на исследователей безопасности?
Для исследователей безопасности расширение программы VRP открывает новые возможности для заработка и профессионального роста. Увеличение бюджета и появление новых категорий (AI, OSV-SCALIBR) позволяет специалистам монетизировать свои навыки в востребованных направлениях. Кроме того, Google упростила процесс подачи отчетов и сократила время выплат, что делает программу более привлекательной. Исследователи теперь могут сосредоточиться на AI-безопасности, которая становится одной из самых высокооплачиваемых областей в сфере кибербезопасности.
Что это значит для пользователей Google?
Пользователи Google выигрывают от повышения безопасности продуктов. Чем больше исследователей участвует в программе, тем выше вероятность обнаружения критических уязвимостей до того, как ими воспользуются злоумышленники. Рекордные выплаты означают, что Google серьезно относится к защите данных пользователей и готова инвестировать значительные средства в поиск багов. Особенно это важно для AI-сервисов, которые становятся все более распространенными: от поиска до голосовых помощников.
Какие уязвимости находят чаще всего?
Хотя Google не раскрывает точную статистику по типам уязвимостей, можно предположить, что наиболее часто встречаются проблемы, связанные с межсайтовым скриптингом (XSS), повышением привилегий и утечкой данных. С расширением AI VRP ожидается рост отчетов об атаках на модели машинного обучения, таких как состязательные примеры (adversarial examples) или утечка данных обучения. Также популярны уязвимости в браузере Chrome, особенно в движке V8 и песочнице.
Какие планы у Google на будущее?
Google намерена продолжать развивать программу VRP, увеличивая вознаграждения и добавляя новые категории. В ближайшие годы ожидается дальнейший рост выплат, особенно в области AI и облачных сервисов. Компания также планирует улучшить взаимодействие с исследователями, предоставляя более детальную обратную связь и ускоряя процесс выплат. Для сообщества open source будет расширена программа патчей для OSV-SCALIBR и других инструментов.
Что пока неизвестно?
Google не раскрывает точное распределение выплат по отдельным программам (Chrome, Android, AI и др.), а также самые крупные вознаграждения, полученные отдельными исследователями. Эти данные могли бы дать более полную картину эффективности программы, но компания предпочитает сохранять конфиденциальность. Также неизвестно, какие именно уязвимости были самыми дорогими в 2025 году.
Рекордные 17 миллионов долларов — это сигнал сообществу: Google готова платить за безопасность. Для исследователей это возможность заработать и внести вклад в защиту миллионов пользователей. Для пользователей — гарантия того, что их данные в надежных руках. Программа VRP продолжает оставаться одной из самых щедрых и эффективных в мире, и 2025 год стал тому подтверждением.