# Google、AI生成のスパム急増でオープンソース報奨金制度を一時停止

> Googleは10月1日、AIが生成した無効な報告が相次いだため、オープンソース報奨金制度での製品の脆弱性報告の受け付けを停止した。

Oossa · 2026-10-03 · https://oossa.com/ja/google-pauses-open-source-bug-bounty-program-after-ai-spam

Googleは10月1日、オープンソースソフトウェア脆弱性報奨金プログラム（OSS VRP）への製品の脆弱性報告の受け付けを一時停止すると発表した。人工知能ツールで生成された無効な報告が急増しており、対応を進める間、停止を続ける。Googleによると、参加者はほかのVRPプログラムには引き続きバグを報告できる。同社は2027年第1四半期までに状況を更新するとしている。

## 停止のきっかけは？

同社は、AIで自動生成されたとみられる報告が大量に寄せられ、その中に有効なセキュリティ上の問題が含まれていないことに気づいた。質の低い報告が審査プロセスを滞らせ、エンジニアが実際のバグに集中しにくくなっていた。プログラムの有効性を守るため、Googleは報告の受け付け手順を再設計できるまで、製品に関する新たな報告を停止することにした。

## 事実

- Googleは2026年10月1日、製品の脆弱性報告の受け付けを停止した。
- 停止の対象は、オープンソースソフトウェア脆弱性報奨金プログラム（OSS VRP）。
- 停止期間中、Googleは報告者にほかのVRPプログラムを利用するよう求めた。
- 同社は2027年第1四半期までに状況を更新する。

## なぜ重要か

セキュリティ研究者は当面、オープンソースのバグをほかの報奨金プログラム経由で報告する必要があり、有効な脆弱性を見つけても報奨金の支払いが遅れる可能性がある。開発者にとっては、短期的にオープンソースの部品への迅速な修正が減るおそれがある。Googleは、2027年に状況を更新するとしたものの、それ以降も停止がどれほど続くかは明らかにしていない。

## 出典と参考資料

1. [Google freezes open-source bug bounty program amid flood of invalid AI slop submissions](https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1) – Tom's Hardware, 2026-10-03

最終更新: 2026-10-03
