Google은 10월 1일 오픈소스 소프트웨어 취약점 포상 프로그램(OSS VRP)의 제품 취약점 제보 접수를 중단한다고 발표했다. 이번 조치는 일시적이며, 회사가 인공지능 도구로 생성된 무효 제보 급증에 대응하는 동안 유지된다. Google은 참가자들이 다른 VRP 프로그램에는 계속 버그를 제보할 수 있다고 밝혔으며, 2027년 1분기까지 상황을 업데이트하겠다고 약속했다.
중단을 촉발한 원인은?
회사는 AI가 자동으로 생성한 것으로 보이는 제보가 대량으로 접수됐지만, 유효한 보안 취약점 내용은 담겨 있지 않은 것을 확인했다. 이런 저품질 제보가 검토 절차를 마비시켜 엔지니어들이 실제 버그에 집중하기 어렵게 했다. 프로그램의 실효성을 지키기 위해 Google은 접수 절차를 재설계할 때까지 새로운 제품 취약점 제보를 중단하기로 했다.
왜 중요한가
보안 연구자들은 당분간 다른 포상 프로그램을 통해 오픈소스 버그를 제보해야 하므로, 유효한 취약점 제보에 대한 보상 지급이 늦어질 수 있다. 개발자들은 단기적으로 의존 중인 오픈소스 구성 요소의 신속한 수정이 줄어들 수 있다. Google은 2027년 업데이트를 예고했지만, 그 이후까지 중단이 얼마나 이어질지는 밝히지 않았다.