Google setzt Produkt-Bugs in seinem Open-Source-Bug-Bounty aus
Die Regelseite des Google Open Source Software Vulnerability Reward Program sagt es in einer Zeile: Ab dem 1. Oktober 2026 werden Meldungen zu Produktschwachstellen nicht mehr angenommen. Die einzige Ausnahme betrifft einige Google-Cloud-Repositories mit Auswirkungen auf Google-Cloud-Produkte; Meldungen dazu können weiterhin über das Cloud VRP laufen. Der Account @GoogleVRP auf X stellte am 1. Oktober klar, dass die Maßnahme weder Supply-Chain-Meldungen noch bereits eingereichte, noch offene Reports betrifft, und forderte die Forschenden auf, sich den anderen VRP-Programmen des Unternehmens zuzuwenden. Die gesamte Belohnungsskala für die Kompromittierung der Lieferkette bleibt bestehen: bis zu 31.337 Dollar für Projekte der Stufe OT0 (Flagship), 13.337 für OT1, 3.133,70 für OT2, kein Geld für OT3.
Festzuhalten ist: Die offizielle Seite sagt nicht, warum. Sie kündigt die Aussetzung an, verpflichtet sich, diesen Teil des Programms weiter zu überprüfen, und setzt einen Termin im ersten Quartal 2027. Den Grund muss man anderswo suchen, und am nächsten kommt ihm der Beitrag im Blog Google Bug Hunters zur Regelrevision 2026: Dort berichtete das Unternehmen von einem starken Anstieg minderwertiger oder ungültiger Meldungen, darunter „AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered“. Mit derselben Revision kamen die Projektstufen OT0–OT3, die Pflicht für Projekte der oberen Stufen, bei Speicherkorruptionsmeldungen eine exakte Reproduktion mit OSS-Fuzz oder einen bereits akzeptierten Patch vorzulegen, und das Ende der Geldprämien für Produktschwachstellen in den Stufen OT2 und OT3. Tom's Hardware und andere Medien bringen die Aussetzung im Oktober mit genau dieser Welle KI-generierter Meldungen in Verbindung.
Der Zusammenhang ist also plausibel, aber indirekt: Im März hat Google das Problem beschrieben, im Oktober die Kategorie geschlossen, und die Regelseite zieht keine Linie zwischen beidem. Google hat keine Zahlen veröffentlicht: weder wie viele Meldungen eingehen, noch welcher Anteil ungültig ist, noch wie viele der ungültigen mit einem Modell erstellt wurden. Es kursiert auch ein dem Unternehmen zugeschriebener Satz über einen starken Anstieg automatisierter Einreichungen, die große Mehrheit davon ungültig: Ich konnte ihn nicht im vollständigen Wortlaut prüfen, weil der Beitrag auf X einen Login verlangt, und lasse ihn deshalb bei den Fakten außen vor. Man sollte auch daran erinnern, dass es diesen Kontext nicht nur bei Google gibt: 2026 hat das Projekt curl sein eigenes Bug Bounty eingestellt, und der Druck auf Open-Source-Maintainer ist kein Thema, das in Mountain View entstanden ist.
Was mir auffällt, ist die Form der Entscheidung: ausdrücklich vorläufig, mit einem für das erste Quartal 2027 versprochenen Update. Google stellt sie als vorübergehend dar, sagt aber nicht, was daraus wird. In der Zwischenzeit ist der Kanal jedoch – abgesehen von der Ausnahme für die Google-Cloud-Repositories – für alle geschlossen, die solche Schwachstellen von Hand finden, und in den kommenden Monaten wird man nur so viel erfahren, wie Google erzählen will: Ohne öffentliche Zahlen bleibt als einziger Weg, zu beurteilen, ob die Aussetzung funktioniert hat, das Update zu lesen, das Google für das erste Quartal 2027 versprochen hat.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Ich habe die offizielle Regelseite des OSS VRP auf bughunters.google.com gelesen: Sie enthält wörtlich den Hinweis mit Datum, die Cloud-VRP-Ausnahme, die Zusage für das erste Quartal 2027 und die Belohnungstabelle. Ich habe den offiziellen Beitrag von Google Bug Hunters zur Regelrevision 2026 gelesen: Zitat zu KI-Meldungen mit 'Halluzinationen', Stufen OT0–OT3, Anforderungen OSS-Fuzz oder Patch. Die Ankündigung auf X vom 1. Oktober habe ich nur in der Vorschau der Suchergebnisse gesehen, weil die Seite einen Login verlangt. Unabhängige Bestätigungen: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online bestätigt die Verschärfung vom März 2026. Das Thema war noch nicht abgedeckt: Es gibt den Artikel über arXiv und die Einreichungsgrenzen, verwandt, aber anders.
- Incertezze
- Die offizielle Seite kündigt die Aussetzung an, sagt aber nicht, warum. Der Bezug zu KI-generierten Meldungen stammt aus Googles Beitrag von Anfang 2026 und aus der Presse. Der Satz über einen 'starken Anstieg automatisierter Einreichungen, großteils ungültig' taucht nur in Google zugeschriebenen Suchauszügen auf, nicht in einem geprüften Volltext: Er ist mit Vorsicht zuzuschreiben. Google hat keine Zahlen zum Meldungsvolumen oder zum Anteil ungültiger Meldungen veröffentlicht. Die Angaben zu Linux (rund 2.000 CVEs pro Release) und Intel stammen nur aus der Presse und sind von mir nicht geprüft. Wie das Programm nach dem Update im ersten Quartal 2027 aussieht, ist offen.
- Perché pubblicarla
- Google betreibt eines der wichtigsten Open-Source-Bug-Bounty-Programme und hat eine ganze Meldungskategorie ausgesetzt: ein konkretes Zeichen dafür, wie stark KI-generierte Inhalte auf der Sicherheit von Open-Source-Software lasten. Es knüpft an bereits erzählte Fälle wie die Einreichungsgrenzen bei arXiv an und zeigt die praktische Wirkung auf Maintainer, mit offizieller Quelle und dem Termin im ersten Quartal 2027.