Bug-Bounty-Programme sollen Schwachstellen aufdecken und nicht Maintainer mit fehlerhaften Meldungen überschütten. Google hat die Meldung neuer Produktschwachstellen für sein Open-Source-Bug-Bounty-Programm nach einem Anstieg automatisierter Meldungen pausiert – nach eigenen Angaben waren die meisten davon ungültig.
Seit dem 1. Okt. nimmt Google über sein Open Source Software Vulnerability Reward Program, kurz OSS VRP, keine neuen Meldungen zu Produktschwachstellen mehr an. Meldungen zur Lieferkette und offene Fälle bleiben bestehen, während Google diesen Teil des Programms überarbeitet und im 1. Quartal 2027 ein Update plant. Für Sicherheitsforscher und Organisationen, die auf Open-Source-Software angewiesen sind, verdeutlicht die Pause die wachsenden Kosten der KI-gestützten Suche nach Schwachstellen: Eine schnellere Erstellung von Meldungen kann mehr Validierungsarbeit auf die Maintainer verlagern.
Google: Die meisten automatisierten Meldungen waren ungültig
Google-VRP teilte mit, die Pause sei auf einen „deutlichen Anstieg automatisierter Meldungen“ gefolgt; die große Mehrheit davon sei ungültig gewesen. Das Unternehmen forderte Forscher auf, relevante Ergebnisse über seine anderen Schwachstellen-Prämienprogramme einzureichen oder stattdessen das Patch Rewards Program zu nutzen.
Tom’s Hardware berichtete, Google-Ingenieure und Maintainer von Open-Source-Projekten seien von Tausenden schlecht formulierten Meldungen überfordert gewesen, in denen vermeintliche Fehler identifiziert wurden, die sich jedoch als ungültig oder nicht ausnutzbar herausstellten. Einige Meldungen enthielten halluzinierte Ergebnisse, sodass die Prüfer Zeit mit der Validierung von Code verbringen mussten, anstatt an echten Schwachstellen zu arbeiten.
KI-gestützte Suche nach Schwachstellen macht die Triage zum Flaschenhals
Google startete das OSS VRP 2022, um Forscher für die vertrauliche Meldung von Schwachstellen in seiner Open-Source-Software zu belohnen, darunter Projekte wie Go, Angular und Protocol Buffers. Help Net Security stellte fest, dass sich Beschwerden über minderwertige, KI-gestützte Schwachstellenmeldungen in Open-Source-Projekten und Bug-Bounty-Programmen bereits seit Monaten häuften.
Automatisierte Tools können Meldungen schnell erstellen, doch Maintainer müssen weiterhin prüfen, ob jeder Fund tatsächlich existiert und ausnutzbar ist. Für Unternehmen, die eigene Melde- oder Prämienprogramme betreiben, zeigt die Pause von Google, wie schnell KI-generierte Meldungen zusätzlichen Aufwand für Sicherheitsteams verursachen können. Prüfer müssen weiterhin echte Schwachstellen von Fehlalarmen trennen, bevor Ingenieure darauf reagieren können.
Tom’s Hardware verwies außerdem auf Linux-Maintainer, die von einer „völligen Überlastung“ durch Schwachstellenmeldungen berichteten, als die Zahl der Einreichungen durch die KI-gestützte Suche nach Fehlern stieg. Die Publikation wies außerdem auf Intels Aussetzung des Bug-Bounty-Programms hin, doch Intel bestätigte nicht, dass KI-generierte Meldungen die Entscheidung verursacht hatten.
Die Ergebnisse von eWeek
Die Regeln des OSS VRP von Google Bug Hunters zeigen, dass die Pause nur einen Teil des Programms betrifft. Andere Meldeoptionen bleiben verfügbar, darunter Meldungen zur Lieferkette, offene Einreichungen und einige Schwachstellen im Zusammenhang mit Google Cloud über das Cloud VRP.
Bereich des OSS-VRP | Status |
Neue Meldungen zu Produktschwachstellen | Seit dem 1. Okt. pausiert |
Vor dem 1. Okt. eingereichte Produktmeldungen | Werden weiterhin bearbeitet |
OSS-Meldungen zur Lieferkette | Werden weiterhin angenommen |
Einige Schwachstellen in Google-Cloud-Repositories | Können über das Cloud VRP qualifiziert sein |
Patch Rewards Program | Weiterhin für Sicherheitsverbesserungen verfügbar |
Forscher sollten den Umfang der noch verfügbaren Programme von Google prüfen, bevor sie einen Fund einreichen. Für Sicherheitsteams in Unternehmen, die KI-Tools zur Fehlersuche bewerten, besteht die übergreifende Lehre darin, reproduzierbare Funde und den zu ihrer Validierung erforderlichen Aufwand zu messen – und nicht nur die Zahl der Meldungen.
Google hat nicht mitgeteilt, welche Änderungen es an diesem Teil des Programms vornehmen wird. Das Unternehmen plant, im 1. Quartal 2027 ein Update bereitzustellen.
Weitere Informationen zu Googles Sicherheitsplänen finden Sie in unserer Analyse der Quanten-Sicherheits-Roadmap von Google Cloud für 2029 und dessen, was Organisationen wissen müssen.


