Google pauzeert open‑source product‑kwetsbaarheidsbeloning na AI‑stroom van rapporten
Google stopte op 1 oktober 2026 met het accepteren van nieuwe product‑kwetsbaarheidsmeldingen voor haar Open Source Software Vulnerability Reward Program, vanwege een lawine van ongeldige AI‑gegenereerde rapporten die onderhouders overweldigden.

Op 1 oktober 2026 kondigde Google een tijdelijke stop aan voor nieuwe product‑kwetsbaarheidsmeldingen onder haar Open Source Software Vulnerability Reward Program (OSS VRP). Het bedrijf zei dat het tegen het eerste kwartaal van 2027 een gedetailleerde update zou geven, maar de pauze blijft van kracht voor de specifieke product‑kwetsbaarheidsstroom, niet voor de volledige reeks Google‑bounty‑programma's.
Wat de pauze omvat en wat niet
De opschorting geldt uitsluitend voor de product‑kwetsbaarheidscategorie van de OSS VRP. Andere Google‑bounty‑paden, zoals het Cloud Vulnerability Reward Program, blijven meldingen accepteren, en OSS‑toeleveringsketenmeldingen blijven onaangetast. Kwetsbaarheden die vóór de deadline van 1 oktober zijn gemeld, blijven binnen de scope, en bepaalde fouten in Google‑Cloud‑repositories die Cloud‑producten beïnvloeden, kunnen nog steeds via het aparte Cloud‑VRP worden aangepakt.
Google’s interne analyse koppelde de pauze aan een “significante toename van geautomatiseerde en AI‑gegenereerde inzendingen, waarvan het overgrote deel als ongeldig werd bestempeld.” De stroom overspoelde open‑source‑onderhouders, die kostbare tijd moesten besteden aan het reproduceren en afwijzen van rapporten die hallucinerende, niet‑exploiteerbare of anderszins niet‑bestaande fouten beschrijven in plaats van echte beveiligingsproblemen op te lossen.
Waarom AI‑gegenereerde ruis een probleem is
Het verlagen van de kosten voor scannen en rapportgeneratie heeft kwetsbaarheidsonderzoek gedemocratiseerd, waardoor meer onderzoekers echte defecten kunnen ontdekken. Echter, dezelfde inspanningsreductie heeft ook een natuurlijke barrière weggenomen die voorheen lage‑kwaliteit inzendingen filterde. Geautomatiseerde tools kunnen nu duizenden synthetische rapporten produceren met minimale menselijke tussenkomst, waardoor de hoeveelheid ruis die programmabeheerders moeten triageren, toeneemt.
- Geautomatiseerde scripts genereren rapporten op schaal
- Grote‑taalmodellen verzinnen plausibele maar valse codepaden
- Onderzoekers kunnen indienen zonder handmatige verificatie
- Onderhouders moeten tijd besteden aan het reproduceren en afwijzen van elk rapport
Open‑source‑onderhouders, waarvan velen vrijwilligers zijn, meldden dat de toestroom van ongeldige rapporten middelen wegleidde van echt beveiligingswerk. De tijd die werd besteed aan het reproduceren van hallucinerende fouten vertraagde niet alleen de ontwikkeling van patches, maar verhoogde ook de burn‑out onder community‑bijdragers.
Google’s reactie en toekomstige plannen
Google verduidelijkte dat de pauze een tijdelijke maatregel is terwijl ze het getroffen onderdeel van de OSS VRP herwerkt. Het bedrijf heeft nog geen vervangende validatieregels gepubliceerd, maar benadrukte dat het programma niet permanent wordt beëindigd. In plaats daarvan wil Google strengere criteria introduceren voor het accepteren van inzendingen, waarschijnlijk met een vereiste voor reproduceerbaar bewijs, geverifieerde impact en een menselijke reviewstap voordat een rapport in de bounty‑pipeline wordt opgenomen.
TechCrunch en Tom’s Hardware koppelden de beslissing aan een bredere uitdaging voor Linux en andere open‑source‑ecosystemen, waar onderhouders steeds meer overspoeld worden door lage‑kwaliteit bug‑rapporten. Beide publicaties rapporteerden dezelfde tijdlijn en redenering, maar eventuele extra beweringen over andere programma's worden uitsluitend aan die outlets toegeschreven.
Voor beveiligingsteams die afhankelijk zijn van externe kwetsbaarheidsmeldingen, dient de pauze als een herinnering om interne beoordelingsprocessen te handhaven. Het eisen van reproduceerbaar bewijs, duidelijke impactverklaringen en een handmatige review vóór het indienen van een ticket kan helpen AI‑gegenereerde ruis te filteren en analisten te beschermen tegen het najagen van spookdreigingen.
De situatie benadrukt ook de noodzaak van betere coördinatie tussen bounty‑platformen en open‑source‑projecten. Duidelijke richtlijnen over wat een geldig rapport vormt, gecombineerd met geautomatiseerde voor‑screening die waarschijnlijk hallucinerende meldingen markeert, kan de last voor onderhouders verminderen terwijl de voordelen van een bruisend bug‑bounty‑ecosysteem behouden blijven.
Voor Nederlandse organisaties die deelnemen aan open‑source‑beveiligingsprogramma's betekent de pauze dat ze hun workflow voor kwetsbaarheidsbeheer moeten aanpassen. Teams moeten rekening houden met een langere validatietijd voor product‑kwetsbaarheidsrapporten die bij Google’s OSS VRP worden ingediend, prioriteit geven aan inzendingen met sterk bewijs, en alternatieve kanalen overwegen — zoals het Cloud‑VRP of directe coördinatie met projectonderhouders — voor kritieke bevindingen. In de praktijk leidt dit tot een tijdelijke vertraging in het ontvangen van bounty‑prikkels voor bepaalde open‑source‑bugs, maar biedt ook een kans om te focussen op hogere‑kwaliteit onthullingen die sneller kunnen worden opgepakt.
Bronnen
- Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissionsTechCrunch · 4 oktober 2026
- Google freezes open-source bug bounty program amid flood of invalid AI slop submissionsTom's Hardware · 4 oktober 2026



