# Google pausiert Open-Source-Bug-Bounty wegen KI-Spam

> Google nimmt seit dem 1. Okt. keine Meldungen zu Produktsicherheitslücken mehr für sein Open-Source-Prämienprogramm an. Grund ist eine Flut ungültiger, KI-generierter Einsendungen.

Oossa · 2026-10-03 · https://oossa.com/de/google-pauses-open-source-bug-bounty-program-after-ai-spam

Google gab am 1. Okt. bekannt, dass das Unternehmen vorübergehend keine Meldungen zu Produktsicherheitslücken mehr für sein Open Source Software Vulnerability Reward Program (OSS VRP) annimmt. Die Pause bleibt bestehen, während Google eine Zunahme ungültiger Meldungen bearbeitet, die mit Tools für künstliche Intelligenz erstellt wurden. Teilnehmende können weiterhin Fehler über andere VRP-Programme melden. Google kündigte an, bis zum ersten Quartal 2027 über die Lage zu informieren.

## Was hat die Aussetzung ausgelöst?

Das Unternehmen stellte eine große Zahl von Einsendungen fest, die offenbar automatisch mit KI erstellt worden waren und keine gültigen Sicherheitslücken enthielten. Diese qualitativ minderwertigen Meldungen belasteten den Prüfprozess und erschwerten es den Ingenieuren, sich auf echte Fehler zu konzentrieren. Um die Wirksamkeit des Programms zu sichern, entschied sich Google, neue Produktmeldungen auszusetzen, bis der Prozess für ihre Einreichung überarbeitet werden kann.

## Die Fakten

- Google setzte die Annahme von Meldungen zu Produktsicherheitslücken am 1. Okt. 2026 aus.
- Die Aussetzung betrifft das Open Source Software Vulnerability Reward Program (OSS VRP).
- Google bat Meldende, während der Pause andere VRP-Programme zu nutzen.
- Das Unternehmen wird bis zum 1. Quartal 2027 über den Stand informieren.

## Warum es wichtig ist

Für Sicherheitsforscher bedeutet die Pause, dass sie Open-Source-Fehler vorerst über andere Prämienprogramme melden müssen. Das könnte die Auszahlung von Prämien für bestätigte Funde verzögern. Für Entwickler könnte die vorübergehende Lücke dazu führen, dass es weniger schnelle Fehlerbehebungen für die Open-Source-Komponenten gibt, auf die sie angewiesen sind. Google hat nicht mitgeteilt, wie lange die Aussetzung über die angekündigte Information im Jahr 2027 hinaus dauern wird.

## Quellen und Referenzen

1. [Google freezes open-source bug bounty program amid flood of invalid AI slop submissions](https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1) – Tom's Hardware, 2026-10-03

Zuletzt aktualisiert: 2026-10-03
