Zum Inhalt springen
Sicherheit

Google stoppt Meldungen zu Produktfehlern wegen KI-Spam-Flut

Google pausiert seit dem 1. Oktober 2026 die Annahme neuer Meldungen zu Produktschwachstellen in seinem Open-Source-Bug-Bounty-Programm OSS VRP. Grund ist laut eigener Aussage eine Flut automatisierter Einsendungen, von denen die überwiegende Mehrheit ungültig ist. Ein Update zur Regelung plant der Konzern frühestens für das erste Quartal 2027. Betroffene Forschende verweist Google vorerst auf andere eigene Prämienprogramme.

Von Brian Beckmann · 5. Oktober 2026 · 2 Min

Ein Briefkasten mit Google-Logo quillt über vor Papierzetteln, ein Roboterarm stopft weitere Meldungen hinein.

Google nimmt in seinem Bug-Bounty-Programm für Open-Source-Software, dem OSS VRP, seit dem 1. Oktober 2026 keine neuen Meldungen zu Schwachstellen in eigenen Produkten mehr an.

Der Softwarekonzern begründet den Schritt mit einem starken Anstieg automatisiert erstellter Einsendungen, von denen laut eigener Aussage die große Mehrheit ungültig ist. Ein Update zur Regelung will das Unternehmen frühestens im ersten Quartal 2027 liefern.

Automatisierte Einsendungen überlasten das Prüfteam

Das Open Source Software Vulnerability Rewards Program (OSS VRP) zahlt seit 2022 Prämien für Schwachstellen in Googles eigenen Open-Source-Projekten wie Angular oder Golang. Je nach Schweregrad und Projekt reichen die Prämien von 100 bis 31.337 Dollar, bei besonders sensiblen Projekten wie Bazel oder Fuchsia auch darüber.

Pausiert ist nun konkret die Kategorie der Produktschwachstellen-Meldungen. Andere Einreichungswege des Programms laufen weiter. In einem Statement auf X erklärt das zuständige Team, der Schritt sei wegen eines deutlichen Anstiegs automatisierter Einsendungen nötig, von denen die überwiegende Mehrheit nicht gültig sei.

Bis zu einem Update verweist Google betroffene Forschende auf seine übrigen Bug-Bounty-Programme außerhalb des Produktfehler-Bereichs, wie TechCrunch berichtet.

Die Pause betrifft gezielt Berichte zu Design- oder Implementierungsfehlern in Produkten. Meldungen zu Lieferketten-Angriffen nimmt Google weiterhin an.

Der Schritt folgt auf eine Regelverschärfung vom März 2026. Damals verlangte Google für bestimmte Meldekategorien bereits einen technischen Nachweis wie eine OSS-Fuzz-Reproduktion oder einen zusammengeführten Patch, um die Prüfung auf echte Funde zu konzentrieren.

Curl und HackerOne pausierten eigene Programme

Google ist nicht die einzige Organisation, die wegen der Flut KI-generierter Fehlerberichte ihre Meldewege anpasst. Das Internet Bug Bounty (IBB) von HackerOne pausierte im Frühjahr 2026 ebenfalls neue Einsendungen. HackerOne begründete den Schritt damit, dass KI-gestützte Recherche Schwachstellen-Funde schneller vermehre, als Entwicklerteams sie beheben könnten.

Historisch flossen nach Angaben von HackerOne rund 80 Prozent der IBB-Prämien in neue Funde und nur 20 Prozent in die Behebung. Dieses Verhältnis passe nach eigener Einschätzung nicht mehr zur aktuellen Lage.

Noch drastischer reagierte das Open-Source-Projekt curl. Es beendete sein bezahltes Programm Ende Januar 2026 vollständig und verzichtete von Anfang Juli bis Anfang August 2026 sogar komplett auf die Sichtung eingehender Meldungen.

Die Quote bestätigter echter Schwachstellen sei nach Angaben des Projekts von rund 15 auf unter 5 Prozent gefallen – eine unabhängig nicht verifizierte Zahl. Maintainer Daniel Stenberg bringt die Lage kleiner Projekte so auf den Punkt: „Es liegt nicht in unserer Macht zu ändern, wie diese Leute und ihre Slop-Maschinen arbeiten." Auch Apple begrenzte im Juni 2026 die Zahl offener Bug-Meldungen in seinem Programm Feedback Assistant und verhängte eine 30-tägige Sperrfrist für Nutzende mit zu vielen ungültigen Berichten.

Entscheidend wird, ob Google das Update im ersten Quartal 2027 für eine technische Vorfilterung nutzt, statt die Kategorie dauerhaft auszusetzen. Kleinen Open-Source-Projekten wie curl fehlt die Kapazität, die große Plattformen gerade aufbauen, um echte Funde von KI-Falschmeldungen zu trennen.

Offen bleibt, ob die im März 2026 von Google, Anthropic, AWS, Microsoft und OpenAI gemeinsam aufgelegte Förderung für Open-Source-Sicherheitswerkzeuge rechtzeitig wirkt.

Quellen

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions
  2. Google VRP – Statement auf X zur Pause der Produktschwachstellen-Meldungen
  3. Google suspends part of the OSS VRP bug bounty program due to an influx of invalid AI submissions
  4. Internet Bug Bounty program hits pause on payouts
  5. curl's Summer of Bliss: Why It Stopped Taking Bug Reports in July 2026

Häufige Fragen

Mehr zum Thema

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

/sicherheit/2026-10/google-oss-vrp-pause-ki-spam /en/security/2026-10/google-oss-vrp-pause-ai-spam