Google pauzeert bug bountyprogramma voor open source door toename van AI-gegenereerde meldingen
Belangrijkste punten
- •Google heeft per 1 oktober 2026 nieuwe meldingen van productkwetsbaarheden voor het OSS VRP stopgezet, omdat een golf AI-gegenereerde meldingen hallucinaties bevatte en de meeste meldingen in de recente golf ongeldig bleken.
- •De opschorting is gedeeltelijk: meldingen die vóór 1 oktober zijn ingediend, supplychainmeldingen en bepaalde cloudgerelateerde meldingen blijven buiten schot en kunnen via bestaande kanalen, zoals het Cloud VRP, doorgaan.
- •Google had de vereisten voor bewijsmateriaal in maart 2026 al aangescherpt en wijzigde in 2026 ook de beloningsprogramma’s voor Android en Chrome. Daarmee is de pauze van het OSS VRP de meest ingrijpende stap tot nu toe.
- •Het Internet Bug Bounty-programma, Intel en de beheerders van de Linux-kernel kregen te maken met vergelijkbare golven twijfelachtige meldingen die door generatieve AI werden aangedreven. Sommige programma’s reageerden met eigen pauzes of aanpassingen.
- •Google verwacht in het eerste kwartaal van 2027 een formele update over aangepaste indieningsprocessen. Die moet duidelijk maken of het bounty-model met betere regels kan worden hersteld of een volledig andere structuur nodig heeft.

Google heeft nieuwe meldingen van productkwetsbaarheden voor zijn Open Source Software Vulnerability Reward Program opgeschort vanwege een toestroom van kwalitatief slechte, door AI gegenereerde bugmeldingen. De pauze ging in op 1 oktober 2026 en geldt voor het programma dat bekendstaat als het OSS VRP. Dergelijke programma’s betalen onafhankelijke onderzoekers voor het melden van echte beveiligingslekken, waardoor de kwaliteit van elke melding rechtstreeks kosten met zich meebrengt voor de beoordelaars aan de andere kant.
Waarom Google het programma pauzeert
Volgens het bedrijf komt de opschorting voort uit een golf geautomatiseerde meldingen die met AI-tools zijn geproduceerd. Deze meldingen kwamen terecht bij de beveiligingstechnici van Google en bij de beheerders van open sourceprojecten.
Google zei dat veel meldingen hallucinaties bevatten: aannemelijk klinkende kwetsbaarheden die een AI-tool genereert maar die in werkelijkheid niet bestaan. Andere meldingen beschreven problemen met een verwaarloosbare impact in de echte wereld. De meeste meldingen in de recente golf bleken ongeldig.
De omvang vormt een structureel probleem voor bug bounty-programma’s, die afhankelijk zijn van handmatige triage: een mens moet elke melding lezen, proberen het probleem te reproduceren en bepalen of het om een echte kwetsbaarheid gaat.
Wat open blijft
De maatregel is een gedeeltelijke pauze en geen volledige stopzetting. Onder de nieuwe deadline geldt het volgende:
- Meldingen die vóór 1 oktober zijn ingediend, worden zonder onderbreking verder verwerkt.
- Supplychainmeldingen worden niet geraakt door de opschorting.
- Bepaalde cloudgerelateerde meldingen kunnen nog steeds via Google’s Cloud VRP worden ingediend.
Google verwijst onderzoekers tijdens de pauze ook door naar zijn andere actieve beloningsprogramma’s en noemt specifiek het Patch Rewards-programma als optie.
Het bedrijf zei dat het van plan is de manier waarop meldingen worden ingediend te herzien. Een formele update over die hervormingen wordt in het eerste kwartaal van 2027 verwacht.
Een probleem dat Google al eerder probeerde op te lossen
De opschorting is niet de eerste poging van Google om het probleem aan te pakken. In maart 2026 paste het bedrijf de criteria van zijn VRP aan om de stroom kwalitatief slechte meldingen af te remmen. Daarmee werd de lat hoger gelegd voor het bewijsmateriaal dat onderzoekers moesten aanleveren. Google wijzigde in 2026 ook zijn beloningsprogramma’s voor Android en Chrome. De opschorting van het OSS VRP is echter de meest ingrijpende stap tot nu toe.
Google staat hierin zeker niet alleen. Het Internet Bug Bounty-programma kreeg met hetzelfde probleem te maken, net als Intel en de beheerders van de Linux-kernel. Zij kregen allemaal te maken met toenemende aantallen twijfelachtige meldingen die door generatieve AI werden aangedreven. Sommige van deze programma’s reageerden zelf met pauzes en aanpassingen.
Waarom het bounty-model onder druk staat
Open sourceprojecten voelen de last het sterkst. Veel ervan worden onderhouden door kleine teams of vrijwilligers die geen capaciteit over hebben om verzonnen kwetsbaarheden te weerleggen. Google verwees bij de toelichting op de pauze rechtstreeks naar de druk op deze beheerders. Die belasting heeft een bredere betekenis, omdat veel van deze projecten als bouwstenen dienen voor een groot deel van de software die in de sector wordt gebruikt.
Wat dit betekent voor onderzoekers
Voor beveiligingsonderzoekers betekent dit op korte termijn dat er minder mogelijkheden zijn om beloningen te ontvangen voor werk aan de open sourceprojecten van Google. Onderzoekers die echte kwetsbaarheden in open sourceproducten vinden, zullen moeten uitwijken naar andere Google VRP’s of het Patch Rewards-programma.
De update in het eerste kwartaal van 2027 is de volgende mijlpaal om in de gaten te houden. Die zal laten zien of Google denkt dat het bounty-model met betere regels kan worden hersteld, of dat beloningen voor open sourcebeveiliging een volledig andere structuur nodig hebben.