Google stellt Bug-Bounty-Programm für Open Source vorerst ein

IT-Sicherheitsforscher, die Schwachstellen in Open-Source-Software gefunden haben, konnten die zum Teil im Rahmen von Googles Open Source Software Vulnerability Reward Program melden und dafür eine Geldprämie einstreichen. Nun hat Google zum 1. Oktober 2026 jedoch offenbar die Reißleine gezogen und im OSS VRP genannten Bug-Bounty-Programm die Annahme von Meldungen zu Produktschwachstellen temporär eingestellt. Ursache ist einmal mehr die Überflutung mit automatisierten, mutmaßlich KI-generierten Meldungen.

Das hat Google auf X angekündigt. Man nehme temporär keine Schwachstellenmeldungen für OSS-VRP-Produkte mehr an, erörtern die Entwickler dort. Noch ausstehende, zuvor eingereichte Berichte seien davon nicht betroffen. IT-Sicherheitsforscher sollten künftig gegebenenfalls prüfen, ob sich die Lücken auf Produkte anderer Google-VRP auswirken, und sie dort melden – beispielsweise im Cloud VRP – oder am Patch-Belohnungsprogramm (Patch Rewards Program, PRP) teilnehmen.

„Warum passiert das? Diese Unterbrechung ist auf einen erheblichen Anstieg automatisierter Einsendungen zurückzuführen, von denen die überwiegende Mehrheit ungültig ist“, erklären Googles Mitarbeiter. Das umschreibt KI-Slop-Meldungen, die viele Ressourcen binden, aber von keinen realen Sicherheitslücken berichten. Man wolle sich die Zeit nehmen, diesen Aspekt des OSS VRP zu überarbeiten und im ersten Quartal 2027 ein Statusupdate veröffentlichen.

Hinweise auf OSS-VRP-Webseite

Die OSS-VRP-Seite mit den Regeln hat Google inzwischen um einen Hinweis ergänzt. Dort nennt Google konkret, dass Meldungen zu Sicherheitslücken in einigen Google-Cloud-Repositories für Cloud-Produkte noch angenommen werden können, jedoch im Rahmen des Google Cloud VRP. Die Cloud-Bug-Bounty war im Jahr 2025 eines der populäreren Bug-Bounty-Programme von Google.

Intel betreibt ebenfalls ein Bug-Bounty-Programm. Dort schreibt das Unternehmen inzwischen jedoch unter „Bounties“, dass der Hersteller ein Responsible-Disclosure-Programm anbietet – ohne Geldprämien.

Auch diverse andere Firmen und Projekte haben ein Problem mit KI-Slop-Meldungen. Daniel Stenberg hatte zwischenzeitlich bei seinem curl-Projekt das Bug-Bounty-Programm deswegen ganz beendet – inzwischen nutzt das Projekt jedoch wieder HackerOne, da sich Sicherheitslücken dort übersichtlicher verwalten lassen als in GitHub. Geld gibt es jedoch keines mehr. Ähnlich hat im Frühjahr Nextcloud auf HackerOne reagiert: Zwar lassen sich dort noch Sicherheitslücken melden, jedoch werden keine Geldprämien mehr ausgeschüttet.

Das OSS VRP hat Google Ende August 2022 gestartet, vor allem um Lieferketten-Angriffen vorzubeugen. Etwa die Open-Source-Projekte Angular und Golang sollten IT-Forscher genauer unter die Lupe nehmen, aber auch weitere Tools von Drittanbietern.

(dmk)