Google hat die Annahme von Produkt-Schwachstellenmeldungen im Rahmen des Open-Source-Software-Vulnerability-Reward-Programms (OSS VRP) vorübergehend ausgesetzt, nachdem das Unternehmen mit einem starken Zustrom automatisch generierter oder übermittelter Berichte konfrontiert war. Google erklärte, die überwältigende Mehrheit davon sei ungültig.
Das Programm umfasst von Google betreute Open-Source-Projekte, darunter Golang, Angular, Bazel, Protocol Buffers und Fuchsia, sowie einflussreiche externe Abhängigkeiten in der Software-Lieferkette. Außerdem deckt es Repository-Konfigurationen wie GitHub Actions, Anwendungskonfigurationen und Zugriffskontrollregeln ab.
Was hat sich tatsächlich geändert?
Google startete das OSS VRP im August 2022. Die Prämien lagen zwischen 100 und 31.337 US-Dollar, wobei der erklärte Schwerpunkt auf Schwachstellen mit den größten Auswirkungen auf die Software-Lieferkette lag. Das Unternehmen erklärte, die Aussetzung betreffe weder Meldungen zur Lieferkette noch bereits bestehende Meldungen. Sie habe außerdem keinen Einfluss auf Produktschwachstellen, die vor dem 1. Oktober 2026 eingereicht wurden.
Google erläuterte, dass das Programm neu ausgerichtet werde, um das Problem automatisierter Meldungen zu beheben, und dass das Unternehmen die Änderungen im ersten Quartal 2027 im Detail vorstellen werde. Während der Aussetzung können Forscher über das Google Patch Rewards-Programm Patches für Open-Source-Software einreichen, das für besonders wirkungsvolle Korrekturen Prämien von bis zu 15.000 US-Dollar zahlt. Alternativ können sie Schwachstellen in offenen Open-Source-Repositories von Google Cloud melden, wenn diese Cloud-Produkte betreffen, und zwar über das Cloud VRP.
Warum ist diese Nachricht wichtig?
Die Entscheidung zeigt, dass Werkzeuge der künstlichen Intelligenz nicht nur die Fähigkeit von Forschern erhöhen, Schwachstellen zu entdecken, sondern auch die Kosten für die Triage und Überprüfung von Meldungen steigern können. Wenn minderwertige Berichte die Offenlegungskanäle überfluten, können Betreiber gezwungen sein, einen vollständigen Eingangskanal vorübergehend einzuschränken, selbst wenn das ursprüngliche Ziel darin besteht, die Sicherheit von Open-Source-Software zu verbessern.
Der Schritt steht in einem größeren Zusammenhang. Der Betreuer des curl-Tools beendete im Januar das Bug-Bounty-Programm auf HackerOne, nachdem ein Zustrom von Berichten verzeichnet worden war, die die Quelle als minderwertig und KI-generiert bezeichnete. Intel strich Mitte September außerdem die finanziellen Prämien für gemeldete Fehler in seiner Software, Firmware, Hardware und seinen Diensten über Intigriti, ohne eine öffentliche Erklärung für die Entscheidung abzugeben. Microsoft warnte im Mai, dass KI-Werkzeuge die Geschwindigkeit und den Umfang der Schwachstellenerkennung erhöhen und die betrieblichen Anforderungen an die Branche steigern würden.
Der breitere Kontext der Google-Programme
Seit dem Start seines ersten Bug-Bounty-Programms im Jahr 2010 hat Google mehr als 81,6 Millionen US-Dollar an Tausende Forscher ausgezahlt. Allein im Jahr 2025 zahlte das Unternehmen 17,1 Millionen US-Dollar an mehr als 700 Forscher – 40 % mehr als die 12 Millionen US-Dollar im Jahr 2024.
Die derzeitige Aussetzung stellt keine vollständige Schließung der Sicherheitsprogramme von Google dar, verändert jedoch vorübergehend den Meldeweg für Produktschwachstellen in den Open-Source-Projekten des Unternehmens. Die Wirksamkeit einer Neugestaltung des OSS VRP hängt weiterhin davon ab, ob Google in der Lage ist, zwischen nützlicher Automatisierung und nicht überprüfbaren Meldungen zu unterscheiden, ohne den Zugang der Forscher zu einem Offenlegungskanal zu beeinträchtigen.