Google hat sein Open-Source-Bug-Bounty-Programm bis 2027 pausiert. Warum? KI-Spam-Meldungen haben das System ausgebremst.

Was passiert ist:
→ Wirksam ab 1. Oktober: Produkt-Sicherheitslücken-Einsendungen für OSS VRP eingefroren
→ Supply-Chain-Meldungen + einige $GOOG Cloud-Repos sind weiterhin aktiv
→ Maintainer wurden mit Tausenden gefälschter/nicht ausnutzbarer Bugs überflutet, die von KI generiert wurden
→ Auch Intel hat sein Programm abgeschaltet (zahlte bis zu $100k für echte Schwachstellen)

Die Ironie: KI-Tools, die helfen sollen, Bugs zu finden, verstopfen jetzt die Pipeline mit Rauschen. Bug-Bounty-Jäger ernten Meldungen im großen Stil, Maintainer können nicht nachkommen.

So läuft es, wenn Anreize auf Automatisierung treffen – ohne Qualitätskontrolle. Wenn du dich für dein Einkommen auf Bug-Bounties stützt, diversifiziere deine Ziele. Googles Programm ist bis 27. ausgesetzt.