Oossa

Google pauzeert open-sourcebugbountyprogramma na AI-spam

Google accepteert sinds 1 oktober geen meldingen van productkwetsbaarheden meer voor zijn beloningsprogramma voor opensourcesoftware. Aanleiding is een stortvloed aan ongeldige, door AI gegenereerde inzendingen.

OossaGepubliceerd door Oossa: 1 min lezen

Arnold Francisca · Unsplash

Google maakte op 1 oktober bekend tijdelijk geen meldingen van productkwetsbaarheden meer te accepteren voor zijn Open Source Software Vulnerability Reward Program (OSS VRP). De pauze blijft van kracht zolang het bedrijf de toestroom van ongeldige meldingen verwerkt die met AI-tools zijn gegenereerd. Deelnemers kunnen nog wel bugs melden bij andere VRP-programma’s. Google heeft toegezegd uiterlijk in het eerste kwartaal van 2027 een update te geven.

Wat was de aanleiding voor de pauze?

Het bedrijf zag een groot aantal inzendingen die automatisch met AI leken te zijn gemaakt en geen geldige beveiligingsbevindingen bevatten. Deze meldingen van lage kwaliteit verstopten het beoordelingsproces en maakten het voor engineers lastiger om zich op echte bugs te richten. Om de effectiviteit van het programma te beschermen, besloot Google geen nieuwe productmeldingen meer te accepteren totdat het de manier waarop inzendingen worden verwerkt, opnieuw heeft ingericht.

Waarom het ertoe doet

Voor beveiligingsonderzoekers betekent de pauze dat ze bugs in opensourcesoftware voorlopig via andere beloningsprogramma’s moeten melden. Daardoor kunnen beloningen voor geldige bevindingen langer op zich laten wachten. Voor ontwikkelaars kan het tijdelijke gat betekenen dat er minder snel fixes beschikbaar komen voor opensourcecomponenten waarvan ze afhankelijk zijn. Google heeft niet gezegd hoelang de pauze duurt; alleen dat het uiterlijk in 2027 met een update komt.

Was dit artikel nuttig?
Delen

Lees ook

Oossa · Nieuwsbrief

De AI-week, uitgelegd

Elke maandag: het nieuws dat ertoe doet, in gewone taal. Gratis, geen spam.