Es ist eine radikale Entscheidung, die eine neue Herausforderung für die Cybersicherheit darstellt. Google hat die Einreichung von Beiträgen im Rahmen seines Bug-Bounty-Programms für Open-Source-Software-Schwachstellen (OSS VRP) ausgesetzt).
Dieses im August 2022 gestartete Programm ermutigt Sicherheitsforscher, Schwachstellen in Projekten zu melden wie Golang, Angular oder Fuchsia, mit Prämien von bis zu 31.337 $.
Warum wurde eine solche Aussetzung beschlossen?
Der von Google angegebene Grund ist eindeutig. Das Unternehmen war überwältigt von „ eine deutliche Zunahme automatisierter Einreichungendie überwiegende Mehrheit davon ist ungültig „.
Diese Schwachstellenberichte, die oft von KI-Tools generiert werden, erwiesen sich als „schlampiger“, minderwertiger Inhalt, der Ingenieure und Projektbetreuer in einer Flut falscher Warnungen ertränkt.
Die Aussetzung trat am 1. Oktober 2026 in Kraft, wirkt sich jedoch nicht auf Berichte aus, die vor diesem Datum eingereicht wurden. Google gibt an, dass die Pause vorübergehender Natur sei und verpflichtet sich, im ersten Quartal 2027 eine Bilanz zu ziehen, nachdem das Format des Bug-Bounty-Programms überarbeitet wurde.
? PSA für Open-Source-Bug-Jäger Wir akzeptieren vorübergehend keine Einreichungen von OSS VRP-Produktschwachstellen mehr. Dies hat keine Auswirkungen auf OSS VRP-Lieferkettenberichte oder ausstehende Berichte. Als Alternative empfehlen wir Ihnen, Auswirkungen auf unsere anderen VRP-Programme zu finden und stattdessen dort einzureichen, oder das Patch-Rewards-Programm in Anspruch zu nehmen. Warum passiert das? Diese Pause ist auf einen erheblichen Anstieg automatisierter Einreichungen zurückzuführen, von denen die überwiegende Mehrheit ungültig ist. Wir werden diesen Aspekt des OSS VRP weiterhin neu formatieren und daran arbeiten und verpflichten uns, im ersten Quartal 2027 ein Update bereitzustellen. https://t.co/nQEkHVfbHS
– Google VRP (Google Bug Hunters) (@GoogleVRP) 1. Oktober 2026
Alternativen für Sicherheitsforscher
Google ermutigt Sicherheitsforscher, sich auch mit seinen anderen Programmen zu befassen. Einreichungen sind weiterhin über das Google Patch Rewards-Programm möglich, das Prämien von bis zu 15.000 US-Dollar für wirkungsvolle Patches bietet.
Darüber hinaus können in Google Cloud-Open-Source-Repositories entdeckte Schwachstellen, die sich direkt auf Cloud-Produkte auswirken, weiterhin über Cloud VRP gemeldet werden des Unternehmens. Das Urteil betrifft daher nicht die lieferkettenbezogene Berichterstattung.
Ein Problem, das nicht spezifisch für Google ist
Anfang des Jahres hatte der Betreuer des Curl-Dienstprogramms aus ähnlichen Gründen bereits sein Bug-Bounty-Programm auf HackerOne eingestellt und erklärt, es sei von einer massiven Flut von Berichten über KI-Slop-Schwachstellen überschwemmt worden.
Intel hat kürzlich finanzielle Belohnungen aus seinem Programm gestrichen, allerdings ohne offizielle Erklärung.
Auch Microsoft warnte dass KI-Tools das Tempo und den Umfang der Schwachstellenerkennung erhöhen, was die betrieblichen Anforderungen an Sicherheitsteams erhöhen kann.