Live ProofPrep: Hackathon-Tool verlangt Belege statt Behauptungen – und wirbt zugleich als Interview-Plattform
↘

Google pausiert OSS-Bug-Bounty für Produktmeldungen

Automatisierte KI-Meldungen überlasten Prüfer – Supply-Chain-Meldungen bleiben offen

· Veröffentlicht: 05.10.2026 ·2 Min Lesezeit
Google pausiert OSS-Bug-Bounty für ProduktmeldungenMit KI erstellt
Inhalt
◆ Fakten auf einen Blick
  • Google pausiert die Annahme neuer Produkt-Schwachstellenmeldungen im OSS VRP ab dem 1. Oktober.
  • Grund für die Pause ist ein signifikanter Anstieg automatisierter Einreichungen, von denen die große Mehrheit ungültig ist.
  • Supply-Chain-Meldungen im OSS VRP sind von der Pause nicht betroffen und bleiben offen.
  • Vor dem 1. Oktober eingereichte Produkt-Schwachstellenmeldungen werden weiterhin bearbeitet.
  • Bestimmte Cloud-bezogene Produkt-Schwachstellenmeldungen können weiterhin über das Google Cloud VRP eingereicht werden.
  • Google will im ersten Quartal 2027 ein Update zum OSS VRP geben.

Google pausiert OSS-Bug-Bounty für Produktmeldungen

Google hat die Annahme neuer Produkt-Schwachstellenmeldungen für sein Open Source Software Vulnerability Rewards Program (OSS VRP) ausgesetzt. Seit dem 1. Oktober werden keine neuen Meldungen zu Produktschwachstellen mehr angenommen. Die Aussetzung trat am selben Tag in Kraft, an dem Google sie auf X bekannt gab. Als Grund nennt das Unternehmen einen deutlichen Anstieg automatisierter, überwiegend ungültiger KI-generierter Einreichungen, die Prüfer und Maintainer überlasten. Viele dieser Meldungen stammen nach Angaben von Google aus KI-gestützten Werkzeugen und enthalten Halluzinationen oder beschreiben Schwachstellen mit vernachlässigbarer realer Auswirkung. Die Flut an Berichten überlastet die Prüfer und die Maintainer der Open-Source-Projekte, die jede Meldung manuell sichten, reproduzieren und bewerten müssen. Da Bug-Bounty-Programme auf manuelle Triage angewiesen sind, führt der hohe Anteil ungültiger Eingaben zu erheblichem Mehraufwand. Google spricht von einer signifikanten Zunahme automatisierter Einsendungen, die das Programm vorübergehend unbrauchbar machen. Die Pause betrifft ausschließlich neue Produktmeldungen.

Supply-Chain, Altmeldungen und Cloud-Ausnahmen bleiben offen

Die Pause betrifft nicht alle Meldungen. Supply-Chain-Meldungen im OSS VRP bleiben weiterhin offen, weil sie sich auf kompromittierte Build-Pipelines oder manipulierte Pakete beziehen – ein Bereich, der spezifischere Nachweise erfordert und daher weniger anfällig für automatisierte Falschmeldungen ist. Bereits vor dem 1. Oktober eingereichte Produkt-Schwachstellenmeldungen werden weiter bearbeitet, um den Einreichern Fairness zu garantieren und bereits begonnene Prüfprozesse nicht abzubrechen. Für bestimmte Cloud-bezogene Fälle, die Repositories von Google-Cloud-Produkten betreffen, können Forscher ihre Meldungen über das separate Google Cloud VRP einreichen. Google verweist zudem auf andere aktive Bug-Bounty-Programme und das Patch Rewards Program. Ein Update zum OSS VRP kündigt das Unternehmen für das erste Quartal 2027 an. Beim Startdatum der Pause widersprechen sich die Quellen: Eine Fachquelle nennt den 1. Oktober 2026, andere nennen lediglich den 1. Oktober ohne Jahresangabe; da das Update erst für das erste Quartal 2027 angekündigt ist, deuten einige Berichte auf 2025. Die offizielle Ankündigung von Google liegt nicht im Original vor, daher ist das genaue Jahr nicht abschließend verifizierbar.

OSS VRP seit 2022: KI-generierte Meldungen überlasten Maintainer

Das OSS VRP startete 2022 und bot Auszahlungen von 100 bis 31.337 US-Dollar für gemeldete Schwachstellen. Googles gesamtes Vulnerability-Reward-Programm zahlte 2025 über 17 Millionen US-Dollar an mehr als 700 Forscher aus, ein Allzeithoch und über 40 Prozent mehr als 2024. KI-gestützte Werkzeuge können in kurzer Zeit massenhaft Berichte erzeugen, ohne echte Schwachstellen zu verifizieren – oft mit Halluzinationen oder trivialen Befunden. Jede dieser Meldungen muss von einem Menschen gelesen, reproduziert und bewertet werden, was bei tausenden ungültigen Eingaben die Arbeitsbelastung der Prüfer massiv erhöht und die Bearbeitung echter Meldungen verzögert. Linux-Maintainer berichteten bereits, von unechten CVE-Meldungen überflutet worden zu sein, nachdem automatisierte KI-Jäger die gemeldeten Schwachstellen auf einen Rekordwert von 2.000 pro Release getrieben hatten. Die Pause bestätigt damit Warnungen von Sicherheitsforschern, die KI-generierte Meldungen als Risiko für Bug-Bounty-Programme bezeichnet hatten. Siehe auch: Google beschränkt Gemini-Modellzugriff ab 9. Oktober.

M
Manuel Peter
Redaktion · KI-Regulierung & Recht

Manuel Peter verfolgt für KI Spotlight die rechtlichen und regulatorischen Entwicklungen rund um künstliche Intelligenz: den EU AI Act, Datenschutz, Haftungsfragen und Governance. Er ordnet ein, was neue Vorgaben konkret bedeuten – ersetzt aber keine individuelle Rechtsberatung.

Ähnliche Artikel