Nach Intel

Google stoppt Open-Source-Bug-Bounty wegen KI-Meldungen

Google nimmt im Open Source Software Vulnerability Rewards Program vorerst keine Meldungen mehr an. Grund ist eine Flut ungültiger automatisierter Berichte.

Google stoppt Open-Source-Bug-Bounty wegen KI-Meldungen
Bildquelle: TY Lim / Shutterstock.com

Google hat die Annahme neuer Meldungen in seinem Open Source Software Vulnerability Rewards Program (OSS VRP) vorübergehend ausgesetzt. Das Programm belohnt Sicherheitsforscher, die Schwachstellen in von Google betreuten Open-Source-Projekten wie Golang, Angular, Bazel, Protocol Buffers und Fuchsia sowie in wichtigen Abhängigkeiten von Drittanbietern melden. Google hatte es im August 2022 mit Prämien zwischen 100 und 31.337 US-Dollar gestartet.

„Wir nehmen vorübergehend keine Meldungen zu Produktschwachstellen im OSS VRP mehr an. Dies betrifft weder Meldungen zur Lieferkette im OSS VRP noch bereits eingereichte Berichte. Grund für diese Pause ist ein deutlicher Anstieg automatisierter Einreichungen, von denen die große Mehrheit nicht gültig ist.“

Google

https://twitter.com/googlevrp/status/2105689195180179605

Update für das erste Quartal 2027 angekündigt

Meldungen zu Produktschwachstellen, die vor dem 1. Oktober 2026 eingereicht wurden, sind nicht betroffen. Google will das Programm überarbeiten und im ersten Quartal 2027 über die Änderungen informieren. Sicherheitspatches für Open-Source-Software können Forscher weiterhin über das Patch Rewards Program einreichen, das für besonders wirksame Korrekturen bis zu 15.000 Dollar zahlt. Schwachstellen in Open-Source-Repositories von Google Cloud, die Cloud-Produkte betreffen, nimmt das Cloud VRP entgegen.

Seit dem Start seines ersten Prämienprogramms im Jahr 2010 hat Google nach eigenen Angaben mehr als 81,6 Millionen Dollar an Sicherheitsforscher ausgezahlt. 2025 waren es 17,1 Millionen Dollar an mehr als 700 Forscher, 40 Prozent mehr als im Vorjahr.

Anzeige

Auch curl und Intel beenden Prämien

Google ist nicht das erste Unternehmen, das wegen minderwertiger KI-generierter Meldungen sein Prämienprogramm einschränkt. Im Januar beendete der Maintainer des Kommandozeilenwerkzeugs curl das Bug-Bounty-Programm des Projekts auf HackerOne. Mitte September strich Intel alle finanziellen Prämien in seinem Programm auf der Plattform Intigriti, ohne die Entscheidung zu begründen.

Microsoft hatte im Mai gewarnt, dass KI-Werkzeuge deutlich mehr Schwachstellen zutage fördern und dies die betrieblichen Anforderungen erhöhen könne. Im September veröffentlichte das Unternehmen Patches für 966 Sicherheitslücken, so viele wie nie zuvor an einem Patchday.

(red)

Anzeige
Anzeige