Zum Inhalt springen

Google pausiert sein Open-Source-Bug-Bounty wegen KI-generierter Meldungen

Google nimmt seit dem 1. Oktober keine Bug-Reports für das OSS VRP mehr an, nach einer Welle KI-generierter Einreichungen, die meisten davon ungültig. Ein Update folgt im ersten Quartal 2027.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
Screenshot of Google's Bug Hunters page showing the rules of the Open Source Software Vulnerability Reward Program.

Die Zahlen

top OSS VRP reward since its 2022 launch
$31,337
Google paid to 700+ researchers in 2025
$17.1M
top Patch Rewards payout, still open
$15,000
when Google promises an update
Q1 2027

Google hat am 1. Oktober 2026 aufgehört, neue Schwachstellenmeldungen für sein Open Source Software Vulnerability Reward Program, kurz OSS VRP, anzunehmen. "Diese Pause ist auf einen deutlichen Anstieg automatisierter Einreichungen zurückzuführen, von denen die große Mehrheit nicht gültig ist", erklärte Google, wie TechCrunch zitiert. Das Programm bezahlt externe Forscher, die Sicherheitslücken in Googles Open-Source-Projekten finden. Der Stopp schließt einen der wichtigsten bezahlten Wege, um Lücken in Tools wie Go und Angular zu melden.

Was Google pausiert hat und was offen bleibt

Ein Bug-Bounty-Programm bezahlt Menschen, die Sicherheitslücken finden und melden. Googles Hinweis lautet: "Wir nehmen vorübergehend keine Einreichungen zu Produktschwachstellen für das OSS VRP mehr an. Dies betrifft weder Supply-Chain-Meldungen für das OSS VRP noch bereits offene Meldungen." BleepingComputer und Help Net Security zitieren ihn beide.

Supply-Chain-Meldungen betreffen die Systeme, die den Code bauen und ausliefern, statt Fehler im Code selbst. So steht es laut BleepingComputer um die einzelnen Wege:

WegStatus
Neue Meldungen zu Produktschwachstellen im OSS VRPPausiert seit dem 1. Oktober
Supply-Chain-Meldungen für das OSS VRPWerden weiter angenommen
Bereits eingereichte MeldungenWerden weiter bearbeitet
Google Patch Rewards ProgramOffen, bis zu 15.000 US-Dollar für Fixes mit großer Wirkung
Google Cloud VRPOffen

Was das Programm abdeckte

Google startete das OSS VRP im August 2022 mit Prämien von 100 bis 31.337 US-Dollar, berichtet BleepingComputer. Es umfasst Go, Angular, Bazel, Protocol Buffers, Fuchsia und kritischen Code von Drittanbietern, von dem diese Projekte abhängen. Bazel ist ein Build-Tool, Protocol Buffers ist ein Datenformat zum Senden strukturierter Daten zwischen Programmen, und Fuchsia ist ein Betriebssystem.

Googles Ausgaben für Bug-Bounties steigen. Laut BleepingComputer zahlte Google 2025 den Rekordbetrag von 17,1 Millionen US-Dollar an mehr als 700 Sicherheitsforscher. Das war ein Anstieg um 40 % gegenüber den 12 Millionen US-Dollar, die Google 2024 zahlte.

Warum KI-Meldungen das System überlasteten

Ein KI-Chatbot kann in Sekunden einen Bug-Report schreiben, der überzeugend wirkt. Google sagt, die große Mehrheit der eingegangenen automatisierten Meldungen sei nicht gültig gewesen. Trotzdem muss ein Mensch jede einzelne lesen und versuchen, den Fehler nachzustellen.

TechCrunch merkt an, dass es bereits im Juli 2025 gewarnt hatte, diese Art von "KI-Schrott" sei ein ernstes Risiko für Bug-Bounty-Programme. Google hat einen neuen Plan versprochen. Help Net Security zitiert die Zusage des Unternehmens: "Wir werden diesen Aspekt des OSS VRP weiter umgestalten und daran arbeiten." Google fügte hinzu, es werde sich "verpflichten, im ersten Quartal 2027 ein Update zu geben".

Google ist nicht der Erste, der sich zurückzieht

Zwei weitere bekannte Programme haben in diesem Jahr den Kurs geändert, berichtet BleepingComputer:

ProgrammÄnderung
curlBeendete im Januar 2026 sein Bug-Bounty auf HackerOne nach einer Flut KI-geschriebener Meldungen
IntelStrich Mitte September 2026 die finanziellen Prämien, ohne Angabe von Gründen

KI-Tools können auch echte Lücken finden, wenn ein Mensch die Ergebnisse prüft. Ein selbst gebautes KI-Tool eines 16-Jährigen half, eine Lücke in einem Analysedienst von Microsoft aufzudecken, was ihm eine Prämie von 5.000 US-Dollar einbrachte.

Was das für Entwickler bedeutet

Wenn du einen echten Fehler in Go, Angular oder einem anderen abgedeckten Projekt gefunden hast, melde ihn trotzdem. Der bezahlte Weg ist geschlossen, aber die üblichen Sicherheitskontakte der Projekte müssen weiterhin von Lücken erfahren. Wenn du auch den Fix schreiben kannst, zahlt das Patch Rewards Program weiterhin bis zu 15.000 US-Dollar.

Wenn du mit KI-Tools nach Bugs suchst, prüfe vorher jeden Fund von Hand. Stelle ihn nach, bestätige die Auswirkungen und streiche alles, was du nicht beweisen kannst. Ungeprüfte Meldungen sind der Grund, warum dieses Programm geschlossen wurde.

Wenn du ein Open-Source-Projekt betreust, rechne damit, dass dieselbe Flut dein Sicherheitspostfach erreicht. Verlange einen funktionierenden Proof of Concept und genaue Schritte zum Nachstellen, bevor jemand Zeit in die Triage steckt. Eine kurze Vorlage für Meldungen filtert einen Großteil des Rauschens heraus. Entscheide jetzt, ob dein Projekt überhaupt für Meldungen zahlt.

Achte auf Googles Update im ersten Quartal 2027. Die Regeln, für die sich Google entscheidet, werden zeigen, wie große Programme mit KI-geschriebenen Meldungen leben wollen.

Quellen

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions - TechCrunch
  2. Google halts open-source bug bounty program amid AI spam surge - BleepingComputer
  3. AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security

Ähnliche Artikel