本文へスキップ

Google、AI生成の報告急増でオープンソースのバグ報奨金プログラムを一時停止

Googleは10月1日、OSS VRP(オープンソース向けのバグバウンティ)へのバグ報告の受け付けを停止しました。AIが生成した投稿が急増し、その大半が無効だったためです。2027年第1四半期に最新情報を示す予定です。

著者 Tech AI Wire Team

3 分で読めます

GoogleのBug Huntersサイトで、オープンソースソフトウェア脆弱性報奨プログラムの規約を表示したページのスクリーンショット。

数字で見る

top OSS VRP reward since its 2022 launch
$31,337
Google paid to 700+ researchers in 2025
$17.1M
top Patch Rewards payout, still open
$15,000
when Google promises an update
Q1 2027

Googleは2026年10月1日、Open Source Software Vulnerability Reward Program(OSS VRP)への新たな脆弱性報告の受け付けを停止しました。TechCrunchの引用によると、Googleは「この一時停止は、自動化された投稿が大幅に増加したためで、その大半は有効ではありません」と述べました。このプログラムは、Googleのオープンソースプロジェクトでセキュリティ上のバグを見つけた外部の研究者に報奨金を支払うものです。今回の凍結により、GoやAngularなどのツールの欠陥を報告するための主要な有償ルートの1つが閉ざされます。

Googleが停止したものと、引き続き受け付けるもの

バグ報奨金制度は、セキュリティ上の欠陥を見つけて報告した人に報酬を支払う仕組みです。Googleの告知には、次のように書かれています。「OSS VRPの製品の脆弱性に関する投稿は、一時的に受け付けを停止しています。これは、OSS VRPのサプライチェーンに関する報告や、未処理の報告には影響しません」。BleepingComputerとHelp Net Securityが、ともにこれを引用しています。

サプライチェーンに関する報告は、コードそのもののバグではなく、コードをビルドして配布するシステムを対象とします。BleepingComputerによると、各ルートの現状は次のとおりです。

ルート状況
OSS VRPへの新たな製品の脆弱性報告10月1日から停止中
OSS VRPへのサプライチェーンに関する報告引き続き受け付け
提出済みの報告引き続き対応
Google Patch Rewards Program受け付け中、影響の大きい修正に最大15,000ドル
Google Cloud VRP受け付け中

プログラムの対象

BleepingComputerによると、GoogleはOSS VRPを2022年8月に開始し、報奨金は100ドルから31,337ドルでした。対象は、Go、Angular、Bazel、Protocol Buffers、Fuchsia、およびこれらのプロジェクトが依存する重要なサードパーティのコードです。Bazelはビルドツール、Protocol Buffersはプログラム間で構造化データを送るためのデータ形式、Fuchsiaはオペレーティングシステムです。

Googleの報奨金の支出は増え続けています。BleepingComputerによると、Googleは2025年に、700人を超えるセキュリティ研究者に過去最高の1,710万ドルを支払いました。これは、2024年に支払った1,200万ドルから40%の増加でした。

AIによる報告が仕組みを壊した理由

AIチャットボットは、説得力があるように見えるバグ報告を数秒で書けます。Googleによると、受け取った自動化された報告の大半は有効ではありませんでした。それでも、1件ごとに人が読み、バグの再現を試みる必要があります。

TechCrunchは、こうした「AIの粗悪な生成物(AIスロップ)」がバグ報奨金プログラムにとって深刻なリスクになると、2025年7月に警告していたと指摘しています。Googleは新たな計画を約束しています。Help Net Securityは、同社の次の約束を引用しています。「OSS VRPのこの側面について、引き続き見直しと取り組みを進めます」。Googleはさらに、「2027年第1四半期に最新情報を示すことを約束します」と付け加えました。

手を引いたのはGoogleが最初ではない

BleepingComputerによると、今年はほかにも2つの有名なプログラムが方針を変えました。

プログラム変更内容
curlAIが書いた報告が殺到したことを受け、2026年1月にHackerOneでのバグ報奨金を終了
Intel2026年9月中旬に金銭的な報酬を廃止、理由の説明なし

人が結果を確認すれば、AIツールで本物の欠陥を見つけることもできます。16歳の少年が自作したAIツールは、Microsoftの分析サービスの欠陥を明らかにする助けになり、本人は5,000ドルの報奨金を得ました。

開発者にとっての意味

Go、Angular、またはその他の対象プロジェクトで本物のバグを見つけた場合は、それでも報告してください。有償のルートは閉ざされましたが、各プロジェクトの通常のセキュリティ窓口は、引き続き欠陥について知る必要があります。修正も書けるなら、Patch Rewards Programは今も最大15,000ドルを支払います。

AIツールでバグを探している場合は、まずすべての発見を手作業で確認してください。再現し、影響を確かめ、証明できないものはすべて削ってください。検証されていない報告こそが、このプログラムが閉鎖された理由です。

オープンソースプロジェクトを保守している場合は、同じような報告の殺到がセキュリティ用の受信箱にも届くと考えてください。誰かがトリアージに時間を費やす前に、実際に動作する概念実証と正確な再現手順を求めてください。短い報告テンプレートを使えば、ノイズの多くを除外できます。そもそも報告に報酬を支払うかどうかを、今のうちに決めておいてください。

2027年第1四半期のGoogleの最新情報に注目してください。Googleが選ぶルールは、大規模なプログラムがAIの書いた報告とどう付き合っていくつもりなのかを示すことになります。

出典

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions - TechCrunch
  2. Google halts open-source bug bounty program amid AI spam surge - BleepingComputer
  3. AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security

関連記事