Oossa

Google pausiert Open-Source-Bug-Bounty wegen KI-Spam

Google nimmt seit dem 1. Okt. keine Meldungen zu Produktsicherheitslücken mehr für sein Open-Source-Prämienprogramm an. Grund ist eine Flut ungültiger, KI-generierter Einsendungen.

OossaVon Oossa veröffentlicht: 1 Min. Lesezeit

Arnold Francisca · Unsplash

Google gab am 1. Okt. bekannt, dass das Unternehmen vorübergehend keine Meldungen zu Produktsicherheitslücken mehr für sein Open Source Software Vulnerability Reward Program (OSS VRP) annimmt. Die Pause bleibt bestehen, während Google eine Zunahme ungültiger Meldungen bearbeitet, die mit Tools für künstliche Intelligenz erstellt wurden. Teilnehmende können weiterhin Fehler über andere VRP-Programme melden. Google kündigte an, bis zum ersten Quartal 2027 über die Lage zu informieren.

Was hat die Aussetzung ausgelöst?

Das Unternehmen stellte eine große Zahl von Einsendungen fest, die offenbar automatisch mit KI erstellt worden waren und keine gültigen Sicherheitslücken enthielten. Diese qualitativ minderwertigen Meldungen belasteten den Prüfprozess und erschwerten es den Ingenieuren, sich auf echte Fehler zu konzentrieren. Um die Wirksamkeit des Programms zu sichern, entschied sich Google, neue Produktmeldungen auszusetzen, bis der Prozess für ihre Einreichung überarbeitet werden kann.

Warum es wichtig ist

Für Sicherheitsforscher bedeutet die Pause, dass sie Open-Source-Fehler vorerst über andere Prämienprogramme melden müssen. Das könnte die Auszahlung von Prämien für bestätigte Funde verzögern. Für Entwickler könnte die vorübergehende Lücke dazu führen, dass es weniger schnelle Fehlerbehebungen für die Open-Source-Komponenten gibt, auf die sie angewiesen sind. Google hat nicht mitgeteilt, wie lange die Aussetzung über die angekündigte Information im Jahr 2027 hinaus dauern wird.

War dieser Artikel hilfreich?
Teilen

Als Nächstes lesen

Oossa · Newsletter

Die KI-Woche, erklärt

Jeden Montag: die Nachrichten, die man kennen sollte – verständlich. Kostenlos, kein Spam.