Dev / CodingNieuwsAI-generated

Google zet open-source bugbountyprogramma op pauze door stroom AI-rapporten

Google neemt tijdelijk geen inzendingen meer aan voor productkwetsbaarheden in zijn Open Source Software Vulnerability Rewards Program (OSS VRP). De reden is een stroom van geautomatiseerde, veelal door AI gegenereerde rapporten. BleepingComputer meldde het op 5 oktober; Help Net Security en ITPro berichtten er dezelfde dag over.

Wat er stilligt

Google is duidelijk over de reden. "We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports", schrijft het bedrijf in een update op zijn Bug Hunters-site. En over het waarom: "This pause is due to a significant rise in automated submissions, the vast majority of which are not valid."

Het is dus een gedeeltelijke pauze. Rapporten over de toeleveringsketen blijven welkom, en meldingen die al liepen worden gewoon afgehandeld. Productkwetsbaarheden die voor 1 oktober 2026 zijn ingestuurd, vallen buiten de wijziging.

Wie wel iets wil inleveren, kan terecht bij het Google Patch Rewards Program, dat tot 15.000 dollar uitkeert voor fixes met grote impact. Kwetsbaarheden in open-sourcerepositories van Google Cloud die Cloud-producten raken, kunnen via het Cloud VRP worden gemeld. Google zegt het OSS VRP te herzien om het probleem met geautomatiseerde inzendingen aan te pakken: "We will continue to reformat and work on this aspect of the OSS VRP and commit to giving an update in Q1 2027."

Wat het programma dekt

Het OSS VRP ging in augustus 2022 van start, met belongingen van 100 tot 31.337 dollar. Het richt zich op kwetsbaarheden met de grootste impact op de softwaretoeleveringsketen, in open-sourceprojecten die Google onderhoudt. Daaronder vallen Golang, Angular, Bazel, Protocol Buffers en Fuchsia, plus kritieke afhankelijkheden van derden. Ook configuratiezaken horen erbij: repository-instellingen zoals GitHub Actions, applicatieconfiguraties en toegangsregels.

Dat Google niet krap zit in zijn bountybudget blijkt uit de cijfers: sinds het eerste VRP in 2010 keerde het bedrijf meer dan 81,6 miljoen dollar uit. In 2025 was dat een recordbedrag van 17,1 miljoen dollar aan meer dan 700 onderzoekers, veertig procent meer dan de twaalf miljoen in 2024. Het knelpunt zit niet in geld, maar in de tijd die het kost om rapporten te beoordelen.

Google is niet de eerste

Het patroon is bekend aan het worden. In januari beeindigde de onderhouder van curl het HackerOne-bountyprogramma van het project, na een aanhoudende stroom AI-rapporten van lage kwaliteit. Halverwege september haalde Intel alle financiele belongingen weg bij zijn bugbountyprogramma op Intigriti, zonder dat besluit toe te lichten.

Microsoft waarschuwde in mei in een notitie van zijn security response center dat AI-gereedschap veel meer kwetsbaarheden helpt vinden, en dat daardoor "the pace and breadth of vulnerability discovery" in de hele softwarebranche toeneemt, wat de operationele druk kan opvoeren. Precies die druk zorgt er nu voor dat een van de grootste programma's een deel van zijn deur sluit.

Google zet open-source bugbountyprogramma op pauze door stroom AI-rapporten — Wallieweb