Google stoppt Open‑Source‑Bug‑Bounty wegen massiver KI‑Einreichungen
Hintergrund und Auslöser
Im Oktober 2026 hat der Technologieriese Google sein Open‑Source‑Bug‑Bounty‑Programm vorübergehend eingestellt. Der offizielle Grund: ein „signifikanter Anstieg“ automatisierter Meldungen, die größtenteils ungültig oder von KI‑Halluzinationen geprägt sind. Das Programm, das Forschern Prämien für das Aufspüren von Schwachstellen in Googles Open‑Source‑Software bot, wurde am 1. Oktober stillgelegt und soll erst im ersten Quartal 2027 wieder aufgenommen werden.
Die Ankündigung erfolgte über X (ehemals Twitter) und die offizielle Programm‑Website. Google betonte, dass die Flut an KI‑generierten Reports die internen Teams und Open‑Source‑Maintainer überforderte. Laut Berichten von Tom’s Hardware waren viele Einsendungen entweder komplett erfunden oder enthielten fehlerhafte Details, die das Prüfen unnötig erschwerten.
Auswirkungen auf die Sicherheits‑Community
Für die globale Sicherheits‑Community bedeutet die Pause ein zweischneidiges Schwert. Einerseits verlieren unabhängige Sicherheitsforscher eine wichtige Einnahmequelle und ein Forum, um kritische Lücken zu melden. Andererseits wird die Qualität der eingereichten Bugs potenziell verbessert, wenn das System nach der Wiederaufnahme strenger gefiltert wird.
Google empfiehlt betroffenen Forschern, stattdessen die anderen, bereits bestehenden Bug‑Bounty‑Programme des Unternehmens zu nutzen. Diese Programme, die sich auf proprietäre Produkte und Cloud‑Dienste konzentrieren, bleiben unverändert aktiv und bieten weiterhin lukrative Belohnungen.
Warum KI‑Meldungen problematisch sind
KI‑Modelle können in kurzer Zeit tausende von potenziellen Schwachstellen generieren, doch die meisten davon sind entweder bereits behoben, nicht reproduzierbar oder basieren auf Fehlinterpretationen des Quellcodes. Solche „Halluzinationen“ führen zu einem enormen Aufwand für die Prüfer, die jede Meldung verifizieren müssen. Experten warnen bereits seit 2025 davor, dass unkontrollierte KI‑Einreichungen Bug‑Bounty‑Programme überlasten und deren Effektivität mindern könnten.
Die Situation wirft zudem Fragen zur zukünftigen Rolle von KI im Sicherheitsbereich auf. Während automatisierte Scans und Analyse‑Tools unverzichtbar sind, muss ein klarer Rahmen geschaffen werden, um qualitativ hochwertige Meldungen von Rauschen zu trennen.
Ausblick und mögliche Lösungen
Google plant, im ersten Quartal 2027 ein Update zu veröffentlichen, das vermutlich neue Richtlinien für KI‑gestützte Einreichungen enthalten wird. Mögliche Maßnahmen könnten strengere Validierungsmechanismen, ein separates KI‑Einreichungs‑Track und ein Bonus‑System für nachweislich echte Schwachstellen sein.
Für die Branche bleibt abzuwarten, wie andere Unternehmen auf die Herausforderung reagieren. Ein koordiniertes Vorgehen, das sowohl menschliche Expertise als auch KI‑Unterstützung integriert, könnte langfristig die Sicherheit von Open‑Source‑Software erhöhen, ohne die Ressourcen der Maintainer zu überlasten.