Google pausiert Open-Source-Bug-Bounty nach einer Flut von „KI-Müll“

Verfasst von
Kezia Jungco
Kezia Jungco
Oct 6, 2026
3 minute read
Google homepage on smartphone.

Google paused new OSS VRP product vulnerability submissions after a surge of invalid automated reports overwhelmed reviewers. Image: Shutter Speed/Unsplash.

eWeek Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bug-Bounty-Programme sollen Schwachstellen aufdecken und nicht Maintainer mit fehlerhaften Meldungen überschütten. Google hat die Meldung neuer Produktschwachstellen für sein Open-Source-Bug-Bounty-Programm nach einem Anstieg automatisierter Meldungen pausiert – nach eigenen Angaben waren die meisten davon ungültig.

Seit dem 1. Okt. nimmt Google über sein Open Source Software Vulnerability Reward Program, kurz OSS VRP, keine neuen Meldungen zu Produktschwachstellen mehr an. Meldungen zur Lieferkette und offene Fälle bleiben bestehen, während Google diesen Teil des Programms überarbeitet und im 1. Quartal 2027 ein Update plant. Für Sicherheitsforscher und Organisationen, die auf Open-Source-Software angewiesen sind, verdeutlicht die Pause die wachsenden Kosten der KI-gestützten Suche nach Schwachstellen: Eine schnellere Erstellung von Meldungen kann mehr Validierungsarbeit auf die Maintainer verlagern.

Google: Die meisten automatisierten Meldungen waren ungültig

Google-VRP teilte mit, die Pause sei auf einen „deutlichen Anstieg automatisierter Meldungen“ gefolgt; die große Mehrheit davon sei ungültig gewesen. Das Unternehmen forderte Forscher auf, relevante Ergebnisse über seine anderen Schwachstellen-Prämienprogramme einzureichen oder stattdessen das Patch Rewards Program zu nutzen.

Tom’s Hardware berichtete, Google-Ingenieure und Maintainer von Open-Source-Projekten seien von Tausenden schlecht formulierten Meldungen überfordert gewesen, in denen vermeintliche Fehler identifiziert wurden, die sich jedoch als ungültig oder nicht ausnutzbar herausstellten. Einige Meldungen enthielten halluzinierte Ergebnisse, sodass die Prüfer Zeit mit der Validierung von Code verbringen mussten, anstatt an echten Schwachstellen zu arbeiten.

KI-gestützte Suche nach Schwachstellen macht die Triage zum Flaschenhals

Google startete das OSS VRP 2022, um Forscher für die vertrauliche Meldung von Schwachstellen in seiner Open-Source-Software zu belohnen, darunter Projekte wie Go, Angular und Protocol Buffers. Help Net Security stellte fest, dass sich Beschwerden über minderwertige, KI-gestützte Schwachstellenmeldungen in Open-Source-Projekten und Bug-Bounty-Programmen bereits seit Monaten häuften.

Advertisement

Automatisierte Tools können Meldungen schnell erstellen, doch Maintainer müssen weiterhin prüfen, ob jeder Fund tatsächlich existiert und ausnutzbar ist. Für Unternehmen, die eigene Melde- oder Prämienprogramme betreiben, zeigt die Pause von Google, wie schnell KI-generierte Meldungen zusätzlichen Aufwand für Sicherheitsteams verursachen können. Prüfer müssen weiterhin echte Schwachstellen von Fehlalarmen trennen, bevor Ingenieure darauf reagieren können.

Tom’s Hardware verwies außerdem auf Linux-Maintainer, die von einer „völligen Überlastung“ durch Schwachstellenmeldungen berichteten, als die Zahl der Einreichungen durch die KI-gestützte Suche nach Fehlern stieg. Die Publikation wies außerdem auf Intels Aussetzung des Bug-Bounty-Programms hin, doch Intel bestätigte nicht, dass KI-generierte Meldungen die Entscheidung verursacht hatten.

Die Ergebnisse von eWeek

Die Regeln des OSS VRP von Google Bug Hunters zeigen, dass die Pause nur einen Teil des Programms betrifft. Andere Meldeoptionen bleiben verfügbar, darunter Meldungen zur Lieferkette, offene Einreichungen und einige Schwachstellen im Zusammenhang mit Google Cloud über das Cloud VRP.

Bereich des OSS-VRP

Status

Neue Meldungen zu Produktschwachstellen

Seit dem 1. Okt. pausiert

Vor dem 1. Okt. eingereichte Produktmeldungen

Werden weiterhin bearbeitet

OSS-Meldungen zur Lieferkette

Werden weiterhin angenommen

Einige Schwachstellen in Google-Cloud-Repositories

Können über das Cloud VRP qualifiziert sein

Patch Rewards Program

Weiterhin für Sicherheitsverbesserungen verfügbar

Forscher sollten den Umfang der noch verfügbaren Programme von Google prüfen, bevor sie einen Fund einreichen. Für Sicherheitsteams in Unternehmen, die KI-Tools zur Fehlersuche bewerten, besteht die übergreifende Lehre darin, reproduzierbare Funde und den zu ihrer Validierung erforderlichen Aufwand zu messen – und nicht nur die Zahl der Meldungen.

Google hat nicht mitgeteilt, welche Änderungen es an diesem Teil des Programms vornehmen wird. Das Unternehmen plant, im 1. Quartal 2027 ein Update bereitzustellen.

Weitere Informationen zu Googles Sicherheitsplänen finden Sie in unserer Analyse der Quanten-Sicherheits-Roadmap von Google Cloud für 2029 und dessen, was Organisationen wissen müssen.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.