구글, AI 생성 보고서 급증에 따라 오픈소스 제품 취약점 현상금 프로그램 일시 중단
구글은 2026년 10월 1일부터 오픈소스 소프트웨어 취약점 현상금 프로그램에 새로운 제품 취약점 제출을 받지 않기로 했으며, 이는 무효 AI‑생성 보고서가 유지관리자를 압도했기 때문입니다.

2026년 10월 1일, 구글은 오픈소스 소프트웨어 취약점 현상금 프로그램(OSS VRP)에서 새로운 제품 취약점 제출을 일시적으로 중단한다고 공식 발표했습니다. 구글은 2027년 1분기까지 상세한 업데이트를 제공하겠다고 밝혔으며, 이번 조치는 전체 구글 현상금 프로그램이 아니라 OSS VRP 내 특정 제품 취약점 흐름에만 적용된다는 점을 강조했습니다.
일시 중단이 적용되는 범위와 제외되는 항목
이번 일시 중단은 OSS VRP의 제품 취약점 카테고리만을 대상으로 합니다. 클라우드 취약점 현상금 프로그램, 모바일 보안 트랙 등 다른 구글 현상금 트랙은 기존대로 보고서를 받고 있으며, OSS 공급망과 관련된 제출도 영향을 받지 않습니다. 10월 1일 이전에 접수된 모든 취약점은 여전히 유효하며, 구글 클라우드 저장소의 특정 결함처럼 클라우드 제품에 영향을 주는 사례는 별도의 클라우드 VRP를 통해 계속 처리될 수 있습니다.
구글 내부 보안 팀의 분석에 따르면, 일시 중단의 직접적인 원인은 자동화 및 AI‑생성 제출이 급격히 증가했으며, 그 대부분이 무효로 판단된다는 점입니다. 이러한 무효 보고서는 오픈소스 유지관리자들을 압도했고, 실제 보안 문제를 해결하기보다 허구이거나 재현 불가능한 결함을 검증하고 거부하는 데 많은 시간을 소모하게 만들었습니다.
AI‑생성 잡음이 문제로 떠오른 이유
스캔 비용과 보고서 생성 비용이 낮아지면서 취약점 연구가 민주화되어 더 많은 연구자와 개발자가 실제 결함을 발견할 수 있게 되었습니다. 그러나 비용 절감은 이전에 저품질 제출을 자연스럽게 걸러내던 장벽을 약화시켰습니다. 자동화 도구가 최소한의 인간 감독만으로 수천 건의 합성 보고서를 생성할 수 있게 되면서, 프로그램 관리자가 처리해야 할 잡음의 양이 급증했습니다.
- 자동화 스크립트가 대규모로 보고서를 생성
- 대형 언어 모델이 그럴듯하지만 잘못된 코드 경로를 만들어냄
- 연구자는 수동 검증 없이 제출 가능
- 유지관리자는 각 보고서를 재현하고 거부하는 데 시간 할당 필요
많은 오픈소스 프로젝트의 유지관리자는 자원봉사자로 활동하고 있기 때문에, 무효 보고서의 급증은 진정한 보안 작업에서 중요한 자원을 빼앗았습니다. 허구의 결함을 재현하고 거부하는 데 소비된 시간은 패치 개발을 지연시켰을 뿐 아니라, 커뮤니티 기여자들의 번아웃을 가중시켰습니다.
구글의 대응 및 향후 계획
구글은 이번 일시 중단이 OSS VRP의 해당 부분을 재구성하는 동안의 임시 조치라고 설명했습니다. 아직 구체적인 대체 검증 규칙을 발표하지는 않았지만, 프로그램이 영구적으로 종료되는 것은 아니라고 강조했습니다. 대신 제출을 허용하기 위한 기준을 강화하여, 재현 가능한 증거, 검증된 영향 및 인간 검토 단계를 필수로 요구할 계획이라고 밝혔습니다.
TechCrunch와 Tom’s Hardware는 이번 결정을 리눅스 및 기타 오픈소스 생태계가 저품질 버그 보고서에 압도당하고 있다는 더 넓은 문제와 연결시켰습니다. 두 매체는 동일한 일정과 이유를 보도했으며, 다른 프로그램에 대한 추가 주장은 해당 매체에만 귀속된다고 명시했습니다.
외부 취약점 공개에 의존하는 보안 팀에게 이번 일시 중단은 내부 검증 프로세스를 강화해야 함을 상기시킵니다. 재현 가능한 증거, 명확한 영향 설명 및 수동 검토를 티켓 작성 전에 요구하면 AI‑생성 잡음을 효과적으로 걸러낼 수 있으며, 분석가가 허구의 위협을 추적하는 데 소모되는 시간을 크게 줄일 수 있습니다.
이 상황은 현상금 플랫폼과 오픈소스 프로젝트 간의 협조 필요성을 다시 한 번 강조합니다. 유효한 보고서 기준을 명확히 하고, 허위 가능성이 높은 보고서를 자동으로 선별하는 사전 스크리닝 시스템을 도입하면 유지관리자의 부담을 경감하면서도 활발한 버그‑바운티 생태계를 유지할 수 있습니다.
한국의 기업 및 기관이 오픈소스 보안 프로그램에 참여하고 있다면, 이번 일시 중단은 취약점 관리 흐름을 조정해야 함을 의미합니다. 팀은 구글 OSS VRP에 제출되는 제품 취약점 보고서에 대해 더 긴 검증 기간을 예상하고, 증거가 풍부한 제출을 우선시하며, 중요한 발견에 대해서는 클라우드 VRP나 프로젝트 유지관리자와 직접 협조하는 대안을 고려해야 합니다.
실제 현장에서는 이러한 조정이 단기적으로는 보고서 처리 속도를 늦출 수 있지만, 장기적으로는 고품질 보안 정보가 더 빠르게 배포되고, 패치 주기가 단축되는 긍정적인 효과를 가져올 가능성이 높습니다. 따라서 보안 담당자는 이번 일시 중단을 위기라기보다 개선의 기회로 활용하는 전략을 수립해야 합니다.
구글은 또한 커뮤니티와의 투명한 소통을 강화하겠다고 약속했습니다. 향후 업데이트에서는 새로운 검증 기준, 자동 스크리닝 알고리즘의 작동 방식 및 제출자에게 제공될 피드백 메커니즘 등에 대한 상세 정보를 공개할 예정이며, 이는 신뢰 회복과 지속 가능한 현상금 프로그램 운영에 핵심이 될 것입니다.
마지막으로, 이번 일시 중단은 AI‑생성 보안 보고서가 급증하는 현상이 단순히 구글에 국한된 문제가 아니라 전 세계 보안 생태계 전반에 영향을 미치고 있음을 보여줍니다. 각 기업과 오픈소스 커뮤니티는 향후 유사한 상황에 대비해 자동화된 제출을 효과적으로 관리할 수 있는 정책과 도구를 미리 준비하는 것이 필요합니다.
한국 내 보안 전문가들은 이번 조치를 주시하면서, 국내 오픈소스 프로젝트에 대한 현상금 프로그램 참여 전략을 재검토하고 있습니다. 특히 대형 기업은 자체적인 버그‑바운티 플랫폼을 구축하거나, 구글 외의 다른 공급자와 협력해 다중 채널을 통한 취약점 보고 체계를 마련함으로써, AI‑생성 잡음에 대한 의존도를 낮추고 보다 신뢰성 있는 보안 정보를 확보하려는 움직임을 보이고 있습니다.
출처
- Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissionsTechCrunch · 2026년 10월 4일
- Google freezes open-source bug bounty program amid flood of invalid AI slop submissionsTom's Hardware · 2026년 10월 4일



