Home / News DE / Google stoppt Open-Source-Bug-Bounty wegen KI-Spam

Google stoppt Open-Source-Bug-Bounty wegen KI-Spam

Open-Source Bug Bounty. Google hat die Aktivitäten seines Open Source Software Vulnerability Rewards Program (OSS VRP), einer Initiative zur Vergütung von Sicherheitsforschern für die Meldung von Schwachstellen in der Software, rückwirkend zum 1. Oktober eingestellt.

Open-Source Bug Bounty

Die Aussetzung war erforderlich, da die Anzahl ungültiger Berichte, die mit KI-gestützten Tools erstellt wurden, signifikant angestiegen ist. Die Analyse-Infrastruktur von Google hat eine operative Sättigung erreicht, die die korrekte Verarbeitung tatsächlicher Schwachstellen verhindert hat.

Open-Source Bug Bounty: Warum das wichtig ist

Laut Angaben von Google hat der wachsende Zugang zu großflächigen generativen Tools dazu geführt, dass massenhaft Meldungen ohne Validierung oder mit systematischen Fehlern in der Codeanalyse eingereicht wurden. Das Unternehmen präzisierte: „Diese Aussetzung ist auf einen signifikanten Anstieg automatisch gesendeter Anfragen zurückzuführen, von denen die überwiegende Mehrheit ungültig ist“.

Google hebt eine wirtschaftliche Disparität im Phänomen hervor: Die Nutzung API-basierter Skripte zur Generierung Dutzender Berichte verursacht minimale Kosten, während die vom OSS VRP für kritische Schwachstellen vorgesehenen Belohnungen bis zu 31.337 US-Dollar betragen konnten.

Diese Überlastung hat sich direkt auf die internen Ingenieure und die Maintainer der Open-Source-Repositorien ausgewirkt, da sie gezwungen waren, Hunderte von Stunden für die Analyse komplexer, aber inkonsistenter False Positives zu verwenden. Die Dekompilierung und Überprüfung synthetischen Codes haben kritische Ressourcen gebunden, die eigentlich der Behebung echter Bugs gewidmet worden wären.

Was sich ändert und welche Auswirkungen dies hat

Infolgedessen hat das Ökosystem eine Verschlechterung in der Fähigkeit erfahren, zeitnah auf hochimpactvolle Meldungen (legitime CVEs) zu reagieren. Die Sperrung des OSS-VRP-Programms bleibt bis zum ersten Quartal 2027 in Kraft, innerhalb dessen sich Google verpflichtet hat, ein Update zu den neuen operativen Leitlinien mitzuteilen.

In der Zwischenzeit bleiben die anderen von der Plattform verwalteten Sicherheits-Belohnungsprogramme regulär aktiv und für akkreditierte Forscher zugänglich. Die erzwungene Pause stellt einen notwendigen Rückschlag dar, um die Mechanismen der präventiven Authentifizierung neu zu denken und den Missbrauch von Bots zur Übermittlung von Berichten zu bekämpfen.

Quelle und weiterführende Informationen zu Open-Source Bug Bounty: Originalartikel.

* Inhalt mit Unterstützung von KI-Systemen erstellt.