Google pauzeert OSS-bugbounty om AI-gegenereerde meldingen

Google pauzeert OSS-bugbounty om AI-gegenereerde meldingen

Google heeft het onderdeel voor productkwetsbaarheden van zijn open-source bugbounty stopgezet. Volgens het bedrijf raakten de mensen die de meldingen moeten lezen overspoeld door een golf van geautomatiseerde, grotendeels ongeldige inzendingen.

De wijziging geldt voor het Open Source Software Vulnerability Reward Program (OSS VRP). Sinds 1 oktober 2026 neemt het programma geen meldingen van productkwetsbaarheden meer aan. Op de pagina met de programmaregels staat nu dat "we vanaf 1 oktober 2026 geen productkwetsbaarheden meer accepteren die bij het OSS VRP worden ingediend."

Google lichtte het besluit toe in een bericht op X: "Deze pauze is het gevolg van een flinke toename van geautomatiseerde inzendingen, waarvan de overgrote meerderheid niet geldig is."

Wat het OSS VRP dekt

Google lanceerde het OSS VRP in 2022. Het is de bugbounty van het bedrijf voor de open-sourcesoftware die het publiceert, waaronder Go, Angular en Protocol Buffers. Beveiligingsonderzoekers die fouten in die code vinden en die vertrouwelijk melden, kunnen een beloning krijgen. Het programma omvat ook repository-instellingen en onderdelen van de toeleveringsketen.

Bij productkwetsbaarheden is de reikwijdte breed. Volgens de programmaregels valt "elk ontwerp- of implementatieprobleem in Google OSS dat een productkwetsbaarheid veroorzaakt die de vertrouwelijkheid of integriteit van gebruikersgegevens in softwarebuilds met Google OSS aanzienlijk aantast, eveneens binnen het programma."

Niet elke melding wordt op dezelfde manier beoordeeld. Of een inzending wordt geaccepteerd, hangt af van het niveau van het project en van de subcategorie van de kwetsbaarheid. Het programma deelt projecten in vier niveaus in, van OT0 (Flagship) tot OT3 (Low-priority). De beloningstabel toont nu voor geen van de vier niveaus nog bedragen voor productkwetsbaarheden.

Wat er gebeurt met lopende en nieuwe meldingen

De pauze geldt niet met terugwerkende kracht. Meldingen die voor 1 oktober zijn ingediend, worden nog gewoon afgehandeld.

Onderzoekers die productkwetsbaarheden vinden in de open-sourcecode van Google, hebben nu een paar mogelijkheden:

  • de vondst indienen bij een ander VRP-programma van Google
  • het Patch Rewards Program gebruiken, dat betaalt voor beveiligingsverbeteringen aan de open-sourceprojecten van Google
  • voor sommige Google Cloud-repository's die Cloud-producten raken, melden via het Cloud VRP, dat ze mogelijk nog wel accepteert

Google noemde geen einddatum voor de pauze. "We blijven dit onderdeel van het OSS VRP herzien en eraan werken, en beloven in het eerste kwartaal van 2027 een update te geven," aldus het bedrijf.

Maandenlang klachten

Het besluit volgt op maandenlange klachten van open-source-maintainers en beheerders van bugbounty's over een stortvloed aan kwetsbaarheidsmeldingen van lage kwaliteit die met hulp van AI zijn gemaakt. Help Net Security schreef in mei over die klachten.

Volgens Google komt de last terecht bij twee groepen: de eigen engineers en de open-source-maintainers die binnenkomende meldingen beoordelen. Elke inzending moet worden gelezen, gereproduceerd en beoordeeld. Dat werk kost tijd, ongeacht of de melding achteraf echt blijkt te zijn.

Onze analyse

Dit is een van de duidelijkste signalen tot nu toe dat AI-gegenereerde "slop" van een ergernis is uitgegroeid tot een operationeel probleem. Een bedrijf met de middelen van Google heeft besloten dat een bugbounty voor productfouten voorlopig meer kost dan hij oplevert. Kleinere projecten zonder eigen triageteams staan waarschijnlijk onder nog grotere druk.

De pauze komt op een moment dat AI het kwetsbaarheidsonderzoek in beide richtingen duwt. We schreven onlangs nog over hoe het aantal gemelde kwetsbaarheden is verdubbeld nu AI het misbruik versnelt. Google zelf heeft tools als Gemini 4 Argon gepromoot om fouten op te sporen en te verhelpen. Dezelfde technologie die bekwame onderzoekers kan helpen, maakt het ook goedkoop om maintainers te bedelven onder geloofwaardig ogende maar waardeloze meldingen.

Voor bonafide onderzoekers betekent dit in de eerste plaats dat er een betaald kanaal voor productbugs in projecten als Go en Angular wegvalt. Het is nog onduidelijk of daardoor sommige geldige vondsten niet meer vertrouwelijk worden gemeld. De pauze laat ook een vraag over de toeleveringsketen open: de open-sourcecode van Google zit in talloze producten, dus het doet ertoe waar echte fouten daarin in de tussentijd worden gemeld.

De update in het eerste kwartaal van 2027 is het volgende om in de gaten te houden. Het wordt interessant om te zien of Google strengere eisen aan inzendingen gaat stellen, zoals werkende proof-of-conceptcode, reputatiedrempels of beperkingen op geautomatiseerde meldingen. Ook is het de moeite waard om te volgen of andere bugbountyprogramma's met een eigen pauze komen, of dat ze manieren vinden om de ruis eruit te filteren zonder de deur dicht te gooien voor serieus onderzoek.