Google har sat sit open source-bug bounty-program på pause på grund af en eksplosiv stigning i automatiserede og AI-genererede indmeldinger af manglende kvalitet. Programmet, officielt kendt som Open Source Software Vulnerability Rewards Program, hvor sikkerhedsforsker belønnes for at finde sårbarheder i Googles open source-software, lukkes ned med øjeblikkelig virkning fra 1. oktober.
Google oplyser på sociale medier og programmets officielle hjemmeside, at pausen skyldes “en betydelig stigning i automatiserede indmeldinger, hvoraf det langt overvejende flertal ikke er gyldige”. Ifølge Tom’s Hardware blev Googles ingeniører og open source-vedligeholdere simpelthen oversvømmet af rapporter fyldt med hallucinationer og ugyldige fund.
Denne udvikling bekræfter advarslerne, som cybersikkerhedseksperter udsendte sidste år. TechCrunch rapporterede dengang, at såkaldt “AI slop” – lavkvalitets, maskingenerede indhold – udgør en alvorlig trussel mod bug bounty-programmer globalt. Programmet havde til formål at incentivere sikkerhedsforsker til at afsløre sårbarheder ansvarligt, men AI-værktøjer har gjort det økonomisk attraktivt at indsende endeløse mængder af ubrugelige rapporter.
Når mængde erstatter kvalitet
Problemet illustrerer en voksende udfordring for sikkerhedsforskersamfundet: efterhånden som AI-værktøjer bliver billigere og mere tilgængelige, bliver det trivielt at automatisere indsendelsen af rapporter uden menneskelig tilsyn eller teknisk forståelse. I stedet for at hjælpe med at finde reelle sikkerhedshullter, bruger nogle blot AI-modeller til at generere rapporter med håb om at få et hit blandt posen af submissioner.
For Google betyder det, at arbejdskraft, der kunne bruges på at undersøge reelle og kritiske sårbarheder, i stedet går til at sortere gennem ugyldigt materiale. Det er ikke kun ressourcespild – det bremser også ansvarlig oplysning af sikkerhedsproblemer.
Google lover at levere en “opdatering” i første kvartal af 2027, hvilket antyder, at virksomheden arbejder på løsninger – muligvis bedre filtrering, detektionssystemer for AI-genereret indhold eller strengere krav til indsendelser. Indtil da opfordres delta gere i programmet til at vende opmærksomheden mod Googles øvrige bug bounty-initiativer.
Bredere implikationer for sikkerhedssamfundet
Googles pause har potentielle konsekvenser langt ud over den ene program. Hvis andre organisationer oplever lignende problemer med AI-spam i deres bug bounty-programmer, kan det føre til flere lukkede programmer eller skrappere betingelser for deltagelse – hvilket ultimate kan skade det arbejde, som seriøse sikkerhedsforsker udfører.
På den positive side signalerer Google, at problemet ikke er permanent, og at virksomheden er bevidst om udfordringen. Det åbner døren for industristandard-løsninger, der kan filtrere AI-genereret støj uden at afskære legitime bidrag.
