Google은 오픈소스 소프트웨어 취약점 보상 프로그램(OSS VRP)에서 제품 취약점 신고 접수를 일시 중단했다. 자동으로 생성되거나 제출된 보고서가 대량으로 유입됐으며, 그 압도적 다수가 유효하지 않다고 밝혔다.
이 프로그램에는 Google이 관리하는 오픈소스 프로젝트인 Golang, Angular, Bazel, Protocol Buffers, Fuchsia 등이 포함되며, 소프트웨어 공급망에 영향을 미치는 외부 종속성도 포함된다. 또한 GitHub Actions와 같은 저장소 설정, 애플리케이션 구성, 접근 제어 규칙도 대상으로 한다.
실제로 무엇이 바뀌었나?
Google은 2022년 8월 OSS VRP를 시작했으며, 보상금은 100달러에서 31,337달러까지였다. 이 프로그램은 소프트웨어 공급망에 미치는 영향이 큰 결함에 초점을 둔다고 명시했다. 회사는 이번 중단이 공급망 보고서나 기존 신고에는 적용되지 않으며, 2026년 10월 1일 이전에 제출된 제품 취약점에도 영향을 주지 않는다고 밝혔다.
Google은 자동화된 신고 문제를 해결하기 위해 프로그램을 재정비하고 있으며, 2027년 1분기에 변경 사항의 세부 내용을 공개할 예정이라고 설명했다. 중단 기간 동안 연구원들은 최대 15,000달러의 보상금이 지급되는 Google Patch Rewards 프로그램을 통해 오픈소스 소프트웨어 패치를 제출할 수 있다. 또는 오픈소스 Google Cloud 저장소의 취약점이 Cloud 제품에 영향을 미치는 경우 Cloud VRP를 통해 신고할 수 있다.
이 소식이 중요한 이유
이번 결정은 인공지능 도구가 연구원들의 결함 발견 능력만 높이는 것이 아니라, 신고를 분류하고 검증하는 비용도 증가시킬 수 있음을 보여준다. 저품질 신고가 공개 채널에 넘쳐나면, 운영 기관은 오픈소스 소프트웨어 보안을 개선한다는 본래의 목적이 있더라도 신고 접수 채널 전체를 일시적으로 축소해야 할 수 있다.
이번 조치는 더 넓은 흐름 속에서 나왔다. curl 도구 관리자는 1월에 HackerOne에서 취약점 보상 프로그램을 종료했으며, 소식통이 인공지능으로 생성된 저품질 보고서라고 설명한 신고가 유입된 뒤였다. Intel도 9월 중순 Intigriti를 통해 신고된 소프트웨어, 펌웨어, 하드웨어 및 서비스 결함에 대한 금전적 보상을 없앴지만, 그 결정에 대한 공식적인 설명은 하지 않았다. Microsoft는 5월 인공지능 도구가 취약점 발견의 속도와 범위를 높이고 업계의 운영 요건을 강화할 것이라고 경고했다.
Google 프로그램의 broader 맥락
Google은 2010년 첫 취약점 보상 프로그램을 시작한 이후 수천 명의 연구원에게 8,160만 달러 이상을 지급했다. 2025년에만 700명 이상의 연구원에게 1,710만 달러를 지급했으며, 이는 2024년의 1,200만 달러보다 40% 증가한 금액이다.
이번 중단은 Google의 보안 프로그램 전체를 폐쇄하는 것이 아니라, 오픈소스 프로젝트의 제품 취약점 신고 경로를 일시적으로 변경하는 조치다. OSS VRP 재설계의 효과는 유용한 자동화와 검증할 수 없는 신고를 구분하면서도 연구원들이 신고 채널에 접근하는 것을 약화시키지 않는 회사의 능력에 달려 있다.