NachrichtenAktienGoogle setzt Open-Source-Bug-Bounty-Programm angesichts der Flut KI-generierter Meldungen aus

Google setzt Open-Source-Bug-Bounty-Programm angesichts der Flut KI-generierter Meldungen aus

Autor: CryptoBriefing·

Wichtige Erkenntnisse

  • •Google hat zum 1. Oktober 2026 die Annahme neuer Produkt-Schwachstellenmeldungen für sein OSS VRP ausgesetzt, da eine Welle KI-generierter Reports halluzinierte Schwachstellen enthielt und sich die meisten Einreichungen der jüngsten Welle als ungültig erwiesen.
  • •Die Aussetzung ist teilweise: Vor dem 1. Oktober eingereichte Meldungen, Supply-Chain-Reports und bestimmte Cloud-bezogene Einreichungen bleiben unberührt und können über bestehende Kanäle wie den Cloud VRP weiterlaufen.
  • •Google hatte die Nachweisanforderungen bereits im März 2026 erhöht und 2026 seine Android- und Chrome-Belohnungsprogramme angepasst; die OSS-VRP-Aussetzung ist der bislang weitreichendste Schritt.
  • •Das Internet Bug Bounty Program, Intel und die Linux-Kernel-Maintainer sahen sich ähnlichen Wellen fragwürdiger, generativ-KI-getriebener Meldungen ausgesetzt; einige reagierten mit eigenen Aussetzungen oder Anpassungen.
  • •Google erwartet, im ersten Quartal 2027 ein formelles Update zu den überarbeiteten Einreichungsprozessen zu veröffentlichen; dies wird zeigen, ob sich das Bounty-Modell mit besseren Regeln beheben lässt oder eine grundlegend andere Struktur erfordert.
Google setzt Open-Source-Bug-Bounty-Programm angesichts der Flut KI-generierter Meldungen aus

Google hat die Annahme neuer Produkt-Schwachstellenmeldungen für sein Open Source Software Vulnerability Reward Program ausgesetzt und begründet dies mit einem Zustrom minderwertiger, KI-generierter Bug Reports. Die Aussetzung trat am 1. Oktober 2026 in Kraft und gilt für das als OSS VRP bekannte Programm. Solche Programme zahlen unabhängige Forscher für die Meldung echter Sicherheitslücken, wodurch die Qualität jeder Einreichung unmittelbar zu einem Kostenfaktor für die Prüfer wird.

Warum Google das Programm aussetzt

Laut dem Unternehmen geht die Aussetzung auf eine Welle automatisierter Meldungen zurück, die mit KI-Tools erstellt wurden. Diese Einreichungen landen bei Googles Security-Ingenieuren sowie bei den Maintainern von Open-Source-Projekten.

Google erklärte, viele der Meldungen enthielten Halluzinationen – plausibel klingende Schwachstellen, die ein KI-Tool generiert, die in Wirklichkeit jedoch nicht existieren –, während andere Probleme mit vernachlässigbaren Auswirkungen in der Praxis beschrieben. Der Großteil der Einreichungen der jüngsten Welle erwies sich als ungültig.

Das Volumen stellt ein strukturelles Problem für Bug-Bounty-Abläufe dar, die auf manueller Triage beruhen: Ein Mensch muss jeden Report lesen, das Problem reproduzieren und entscheiden, ob es sich um eine echte Schwachstelle handelt.

Was weiterhin offen bleibt

Es handelt sich um eine teilweise Aussetzung, nicht um eine vollständige Einstellung. Nach der neuen Grenze gilt:

  • Vor dem 1. Oktober eingereichte Meldungen werden ohne Unterbrechung weiter bearbeitet.
  • Supply-Chain-Reports sind von der Aussetzung nicht betroffen.
  • Bestimmte Cloud-bezogene Einreichungen können weiterhin über Googles Cloud VRP eingereicht werden.

Google verweist Forscher während der Aussetzung auch auf seine anderen aktiven Belohnungsprogramme und nannte dabei ausdrücklich das Patch Rewards Programm als Option.

Das Unternehmen kündigte an, die Abgabe von Einreichungen überarbeiten zu wollen; ein formelles Update zu diesen Reformen wird für das erste Quartal 2027 erwartet.

Ein Problem, das Google bereits zu lösen versuchte

Die Aussetzung ist nicht Googles erster Versuch, das Problem in den Griff zu bekommen. Im März 2026 hatte das Unternehmen seine VRP-Kriterien angepasst, um den Flut minderwertiger Meldungen zu verlangsamen, und die Anforderungen an die Nachweise der Forscher erhöht. Google nahm 2026 zudem Änderungen an seinen Belohnungsprogrammen für Android und Chrome vor. Die Aussetzung des OSS VRP ist jedoch der bislang weitreichendste Schritt.

Google ist damit nicht allein. Auch das Internet Bug Bounty Program stieß auf dasselbe Problem, ebenso Intel und die Maintainer des Linux-Kernels, die sämtlich mit steigenden Mengen fragwürdiger, durch generative KI getriebener Meldungen konfrontiert waren. Einige dieser Programme reagierten ihrerseits mit Aussetzungen und Anpassungen.

Warum das Bounty-Modell unter Druck gerät

Open-Source-Projekte spüren die Belastung am stärksten. Viele werden von kleinen Teams oder Freiwilligen gepflegt, die keine freien Kapazitäten haben, um halluzinierte Schwachstellen zu widerlegen, und Google bezog die Belastung dieser Maintainer in seiner Begründung ausdrücklich ein. Diese Last hat eine übergeordnete Bedeutung, da viele dieser Projekte als Bausteine für einen Großteil der in der Branche eingesetzten Software dienen.

Was das für Forscher bedeutet

Für Sicherheitsforscher verringert sich die Zahl der Wege, um Belohnungen aus Googles Open-Source-Arbeit zu erhalten. Wer legitime Schwachstellen in Open-Source-Produkten findet, muss auf andere Google-VRPs oder das Patch Rewards Programm ausweichen.

Das Update im ersten Quartal 2027 ist der nächste Meilenstein. Es wird zeigen, ob Google davon ausgeht, dass sich das Bounty-Modell mit besseren Regeln reparieren lässt, oder ob Sicherheitsbelohnungen für Open Source einer grundlegend anderen Struktur bedürfen.