Google stoppt Open‑Source‑Bug‑Bounty für Produktlücken nach KI‑Flut
Google hat am 1. Oktober 2026 die Annahme neuer Meldungen zu Produktlücken im Open Source Software Vulnerability Reward Program ausgesetzt, weil eine Flut ungültiger, KI‑generierter Berichte die Maintainer überforderte.

Am 1. Oktober 2026 kündigte Google eine vorübergehende Einstellung neuer Meldungen zu Produktlücken im Rahmen seines Open Source Software Vulnerability Reward Program (OSS VRP) an. Das Unternehmen versprach ein detailliertes Update bis zum ersten Quartal 2027, aber die Pause gilt nur für den Produkt‑Lücken‑Zweig, nicht für das gesamte Portfolio der von Google betriebenen Bug‑Bounty‑Programme.
Was die Pause abdeckt und was nicht
Die Aussetzung betrifft ausschließlich die Produkt‑Lücken‑Kategorie des OSS VRP. Andere Google‑Bounty‑Tracks, etwa das Cloud Vulnerability Reward Program, nehmen weiterhin Meldungen entgegen, und Einsendungen zur Lieferkette von OSS bleiben ebenfalls unberührt. Schwachstellen, die vor dem Stichtag 1. Oktober gemeldet wurden, bleiben im Geltungsbereich, und bestimmte Fehler in Google‑Cloud‑Repositories, die Cloud‑Produkte betreffen, können weiterhin über das separate Cloud‑VRP verfolgt werden.
Interne Analysen von Google verknüpften die Pause mit einem „signifikanten Anstieg automatisierter und KI‑generierter Einsendungen, die überwiegend als ungültig eingestuft wurden“. Der Ansturm überforderte Open‑Source‑Maintainer, die wertvolle Zeit damit verbrachten, halluzinierte, nicht ausnutzbare oder überhaupt nicht existente Schwachstellen zu reproduzieren und abzulehnen, anstatt verifizierte Sicherheitsprobleme zu beheben.
Warum KI‑generierter Lärm zum Problem wurde
Die Senkung der Kosten für Scans und Berichtserstellung hat die Forschung an Schwachstellen demokratisiert und mehr Forschern ermöglicht, echte Defekte zu entdecken. Gleichzeitig hat die gleiche Aufwand‑Reduktion eine natürliche Barriere entfernt, die zuvor minderwertige Meldungen herausfilterte. Automatisierte Werkzeuge können nun tausende synthetische Berichte mit minimaler menschlicher Aufsicht erzeugen, was das Volumen des Rauschens, das Programme prüfen müssen, stark erhöht.
- Automatisierte Skripte erzeugen Berichte in großem Maßstab
- Groß‑Sprachmodelle fabrizieren plausible, aber falsche Codepfade
- Forscher können ohne manuelle Verifizierung einreichen
- Maintainer müssen Zeit aufwenden, um jeden Bericht zu reproduzieren und abzulehnen
Viele Open‑Source‑Maintainer, die häufig ehrenamtlich arbeiten, berichteten, dass der Zustrom ungültiger Meldungen Ressourcen von echter Sicherheitsarbeit abzieht. Die Zeit, die für die Reproduktion halluzinierter Schwachstellen aufgewendet wird, verzögert nicht nur die Entwicklung von Patches, sondern erhöht auch die Burn‑out‑Gefahr unter den Community‑Beiträgern.
Googles Reaktion und zukünftige Pläne
Google erklärte, die Pause sei eine vorübergehende Maßnahme, während der betroffene Teil des OSS VRP überarbeitet wird. Das Unternehmen hat noch keine Ersatz‑Validierungsregeln veröffentlicht, betont jedoch, dass das Programm nicht dauerhaft eingestellt wird. Stattdessen soll Google strengere Kriterien für die Annahme von Meldungen einführen, wahrscheinlich mit der Forderung nach reproduzierbaren Beweisen, verifiziertem Impact und einer menschlichen Prüfungsstufe, bevor ein Bericht in die Bounty‑Pipeline gelangt.
TechCrunch und Tom’s Hardware verknüpften die Entscheidung mit einer breiteren Herausforderung, der Linux‑ und anderen Open‑Source‑Ökosystemen gegenüberstehen, bei denen Maintainer zunehmend von minderwertigen Bug‑Meldungen überflutet werden. Beide Publikationen berichteten dieselbe Zeitleiste und Begründung, weitere Behauptungen über andere Programme werden ausschließlich diesen Quellen zugeschrieben.
Für Sicherheitsteams, die auf externe Schwachstellenmeldungen angewiesen sind, erinnert die Pause daran, interne Prüfprozesse zu verstärken. Das Verlangen nach reproduzierbaren Beweisen, klaren Impact‑Statements und einer manuellen Überprüfung vor der Ticket‑Erstellung kann helfen, KI‑generierten Lärm zu filtern und Analysten davor zu schützen, Phantom‑Bedrohungen nachzujagen.
Die Situation verdeutlicht zudem den Bedarf an besserer Koordination zwischen Bounty‑Plattformen und Open‑Source‑Projekten. Klare Richtlinien, was eine valide Meldung ausmacht, kombiniert mit automatisierten Vorab‑Screenings, die wahrscheinliche Halluzinationen kennzeichnen, könnten die Belastung der Maintainer reduzieren und gleichzeitig die Vorteile eines florierenden Bug‑Bounty‑Ökosystems erhalten.
Für deutschsprachige Unternehmen, die an Open‑Source‑Sicherheitsprogrammen teilnehmen, bedeutet die Pause, dass sie ihre Abläufe im Vulnerability‑Management anpassen müssen. Teams sollten mit einer längeren Validierungsphase für Produkt‑Lücken‑Meldungen an Googles OSS VRP rechnen, evidenzreiche Einsendungen priorisieren und alternative Kanäle – etwa das Cloud‑VRP oder die direkte Koordination mit Projekt‑Maintainer*innen – für kritische Findings in Betracht ziehen. Praktisch führt das zu einer vorübergehenden Verlangsamung der Auszahlung von Bounties für bestimmte Open‑Source‑Bugs, bietet jedoch gleichzeitig die Chance, sich auf hochwertigere Offenlegungen zu konzentrieren, die schneller umgesetzt werden können.
Quellen
- Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissionsTechCrunch · 4. Oktober 2026
- Google freezes open-source bug bounty program amid flood of invalid AI slop submissionsTom's Hardware · 4. Oktober 2026



