Google nimmt in seinem Bug-Bounty-Programm für Open-Source-Software, dem OSS VRP, seit dem 1. Oktober 2026 keine neuen Meldungen zu Schwachstellen in eigenen Produkten mehr an.
Der Softwarekonzern begründet den Schritt mit einem starken Anstieg automatisiert erstellter Einsendungen, von denen laut eigener Aussage die große Mehrheit ungültig ist. Ein Update zur Regelung will das Unternehmen frühestens im ersten Quartal 2027 liefern.
Automatisierte Einsendungen überlasten das Prüfteam
Das Open Source Software Vulnerability Rewards Program (OSS VRP) zahlt seit 2022 Prämien für Schwachstellen in Googles eigenen Open-Source-Projekten wie Angular oder Golang. Je nach Schweregrad und Projekt reichen die Prämien von 100 bis 31.337 Dollar, bei besonders sensiblen Projekten wie Bazel oder Fuchsia auch darüber.
Pausiert ist nun konkret die Kategorie der Produktschwachstellen-Meldungen. Andere Einreichungswege des Programms laufen weiter. In einem Statement auf X erklärt das zuständige Team, der Schritt sei wegen eines deutlichen Anstiegs automatisierter Einsendungen nötig, von denen die überwiegende Mehrheit nicht gültig sei.
Bis zu einem Update verweist Google betroffene Forschende auf seine übrigen Bug-Bounty-Programme außerhalb des Produktfehler-Bereichs, wie TechCrunch berichtet.
Die Pause betrifft gezielt Berichte zu Design- oder Implementierungsfehlern in Produkten. Meldungen zu Lieferketten-Angriffen nimmt Google weiterhin an.
Der Schritt folgt auf eine Regelverschärfung vom März 2026. Damals verlangte Google für bestimmte Meldekategorien bereits einen technischen Nachweis wie eine OSS-Fuzz-Reproduktion oder einen zusammengeführten Patch, um die Prüfung auf echte Funde zu konzentrieren.
Curl und HackerOne pausierten eigene Programme
Google ist nicht die einzige Organisation, die wegen der Flut KI-generierter Fehlerberichte ihre Meldewege anpasst. Das Internet Bug Bounty (IBB) von HackerOne pausierte im Frühjahr 2026 ebenfalls neue Einsendungen. HackerOne begründete den Schritt damit, dass KI-gestützte Recherche Schwachstellen-Funde schneller vermehre, als Entwicklerteams sie beheben könnten.
Historisch flossen nach Angaben von HackerOne rund 80 Prozent der IBB-Prämien in neue Funde und nur 20 Prozent in die Behebung. Dieses Verhältnis passe nach eigener Einschätzung nicht mehr zur aktuellen Lage.
Noch drastischer reagierte das Open-Source-Projekt curl. Es beendete sein bezahltes Programm Ende Januar 2026 vollständig und verzichtete von Anfang Juli bis Anfang August 2026 sogar komplett auf die Sichtung eingehender Meldungen.
Die Quote bestätigter echter Schwachstellen sei nach Angaben des Projekts von rund 15 auf unter 5 Prozent gefallen – eine unabhängig nicht verifizierte Zahl. Maintainer Daniel Stenberg bringt die Lage kleiner Projekte so auf den Punkt: „Es liegt nicht in unserer Macht zu ändern, wie diese Leute und ihre Slop-Maschinen arbeiten." Auch Apple begrenzte im Juni 2026 die Zahl offener Bug-Meldungen in seinem Programm Feedback Assistant und verhängte eine 30-tägige Sperrfrist für Nutzende mit zu vielen ungültigen Berichten.
Entscheidend wird, ob Google das Update im ersten Quartal 2027 für eine technische Vorfilterung nutzt, statt die Kategorie dauerhaft auszusetzen. Kleinen Open-Source-Projekten wie curl fehlt die Kapazität, die große Plattformen gerade aufbauen, um echte Funde von KI-Falschmeldungen zu trennen.
Offen bleibt, ob die im März 2026 von Google, Anthropic, AWS, Microsoft und OpenAI gemeinsam aufgelegte Förderung für Open-Source-Sicherheitswerkzeuge rechtzeitig wirkt.




