Es ist eine radikale Entscheidung, die eine neue Herausforderung für die Cybersicherheit darstellt. Google hat die Einreichung von Beiträgen im Rahmen seines Bug-Bounty-Programms für Open-Source-Software-Schwachstellen (OSS VRP) ausgesetzt).

Dieses im August 2022 gestartete Programm ermutigt Sicherheitsforscher, Schwachstellen in Projekten zu melden wie Golang, Angular oder Fuchsia, mit Prämien von bis zu 31.337 $.

Warum wurde eine solche Aussetzung beschlossen?

Der von Google angegebene Grund ist eindeutig. Das Unternehmen war überwältigt von „ eine deutliche Zunahme automatisierter Einreichungendie überwiegende Mehrheit davon ist ungültig „.

Diese Schwachstellenberichte, die oft von KI-Tools generiert werden, erwiesen sich als „schlampiger“, minderwertiger Inhalt, der Ingenieure und Projektbetreuer in einer Flut falscher Warnungen ertränkt.

Die Aussetzung trat am 1. Oktober 2026 in Kraft, wirkt sich jedoch nicht auf Berichte aus, die vor diesem Datum eingereicht wurden. Google gibt an, dass die Pause vorübergehender Natur sei und verpflichtet sich, im ersten Quartal 2027 eine Bilanz zu ziehen, nachdem das Format des Bug-Bounty-Programms überarbeitet wurde.

Alternativen für Sicherheitsforscher

Google ermutigt Sicherheitsforscher, sich auch mit seinen anderen Programmen zu befassen. Einreichungen sind weiterhin über das Google Patch Rewards-Programm möglich, das Prämien von bis zu 15.000 US-Dollar für wirkungsvolle Patches bietet.

Darüber hinaus können in Google Cloud-Open-Source-Repositories entdeckte Schwachstellen, die sich direkt auf Cloud-Produkte auswirken, weiterhin über Cloud VRP gemeldet werden des Unternehmens. Das Urteil betrifft daher nicht die lieferkettenbezogene Berichterstattung.

Ein Problem, das nicht spezifisch für Google ist

Anfang des Jahres hatte der Betreuer des Curl-Dienstprogramms aus ähnlichen Gründen bereits sein Bug-Bounty-Programm auf HackerOne eingestellt und erklärt, es sei von einer massiven Flut von Berichten über KI-Slop-Schwachstellen überschwemmt worden.

Intel hat kürzlich finanzielle Belohnungen aus seinem Programm gestrichen, allerdings ohne offizielle Erklärung.

Auch Microsoft warnte dass KI-Tools das Tempo und den Umfang der Schwachstellenerkennung erhöhen, was die betrieblichen Anforderungen an Sicherheitsteams erhöhen kann.