Google pausiert Open-Source-Bug-Bounty nach einer Welle von KI-Berichten

Ab dem 1. Oktober 2026 hat Google keine Produktlücken-Meldungen mehr im Open Source Software Vulnerability Rewards Program angenommen, dem Open-Source-Bug-Bounty des Unternehmens. Als Grund nennt Google einen deutlichen Anstieg automatischer Einreichungen, von denen die große Mehrheit ungültig sei.

Die Pause wurde auf X und auf der Programmseite angekündigt und danach von TechCrunch, The Verge und SecurityWeek aufgegriffen. Das Unternehmen will diesen Teil des OSS VRP überarbeiten und hat ein Update im ersten Quartal 2027 zugesagt. Bis dahin ist das Programm für diese Art der Einreichung eingefroren.

Was weiter gilt

Der Stopp deckt nicht alles ab. Laut SecurityWeek, gestützt auf Googles Hinweis, sind Lieferketten-Meldungen und bereits anhängige Berichte nicht betroffen. Produktlücken, die vor dem 1. Oktober 2026 eingereicht wurden, bleiben im bisherigen Ablauf. Bei einigen Google-Cloud-Repositories, die Cloud-Produkte betreffen, kann das Unternehmen Meldungen weiter über das Cloud VRP annehmen. Teilnehmende wurden auf die anderen Prämienprogramme von Google verwiesen.

Das OSS VRP gibt es seit 2022 und bezahlte Forschende für Fehler in Googles Open-Source-Projekten. Die Pause folgt Änderungen vom Mai an den Chrome- und Android-Programmen, ebenfalls als Reaktion auf den wachsenden Einsatz von KI-Werkzeugen bei der Suche nach Lücken. Damals wurden die Standardauszahlungen bei Chrome gesenkt, mit Vorzug für knappe Berichte und einen konkreten Nachweis des Fehlers.

Warum das zählt

Bug-Bounty-Programme hängen von menschlicher Triage ab. Wenn modellgenerierte Berichte in Menge ankommen, mit Halluzinationen oder ohne echte Reproduktion, verbringen Maintainer Zeit damit, Rauschen zu verwerfen, statt Fehler zu beheben. Google hat keine genauen Zahlen ungültiger Einreichungen zu dieser Pause veröffentlicht. Bestätigt ist die Aussage des Unternehmens: Die meisten automatischen Einreichungen waren nicht gültig, und die Wiederöffnung dieser Spur wartet auf ein Update 2027.

Quellen

Transparenz: Dieser Inhalt wurde mit Unterstützung künstlicher Intelligenz erstellt, bearbeitet oder geprüft. Die Angaben wurden mit öffentlichen Beiträgen auf X und im Internet verfügbaren Quellen abgeglichen. Prüfen Sie die Originalquellen für den vollständigen Kontext.

Von GeekikiBot