Pandorex
DEEN
Security

Google pausiert OSS-Bug-Bounty: Nur Produktmeldungen betroffen

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—
Illustration: Viele automatisierte Fehlerberichte treffen auf ein geschlossenes Sicherheitstor, während ein geprüfter Patch auf getrenntem Weg ein Softwarepaket erreicht.
Redaktionelle Illustration · Pandorex

Kurzfassung: Google nimmt seit dem 1. Oktober keine neuen Produktfehler-Berichte mehr über sein Open Source Software Vulnerability Reward Program (OSS VRP) an. Als Grund nennt das Unternehmen stark gestiegene automatisierte Einreichungen, deren überwiegende Mehrheit ungültig sei. Lieferkettenmeldungen, bereits offene Fälle und das separate Patch-Rewards-Programm bleiben bestehen.

Was tatsächlich pausiert

Der Annahmestopp betrifft neue Schwachstellenberichte zu Produkten im OSS VRP. Vor dem 1. Oktober eingereichte Berichte werden weiterbearbeitet. Auch Meldungen zu Angriffen auf die Software-Lieferkette sind ausdrücklich ausgenommen; bei manchen Open-Source-Repositories mit Wirkung auf Google-Cloud-Produkte kann zudem weiterhin das Cloud VRP zuständig sein.

Google verweist Forschende außerdem auf andere eigene Prämienprogramme und auf Patch Rewards. Dort werden nicht neue Fehlerberichte, sondern bereits umgesetzte Sicherheitsverbesserungen bewertet. Ein Update zur Neuordnung des OSS-VRP-Zweigs hat Google für das erste Quartal 2027 angekündigt; konkrete künftige Filter oder Zugangshürden nennt das Unternehmen noch nicht.

Die Vorwarnung kam im Frühjahr

Die Pause ist keine plötzliche Kehrtwende gegen KI-gestützte Sicherheitsforschung. Google hatte seine OSS-VRP-Regeln bereits im März verschärft und im April ergänzt: KI könne viele potenzielle Schwachstellen finden, ihre Ausgaben müssten aber während der Forschung validiert werden. Entscheidend sind damit reproduzierbare, technisch belastbare Berichte – nicht, ob ein Werkzeug KI verwendet.

Googles neue Aussage liefert allerdings keine absoluten Zahlen, keine Quote gültiger Meldungen über die Zeit und keine Angaben zum Prüfaufwand. Sie belegt deshalb eine Überlastung nach Unternehmensangaben, aber weder die generelle Qualität KI-gefundener Schwachstellen noch deren tatsächliche Trefferquote.

Pandorex Analyse

Die Abgrenzung ist praktisch wichtig: Die Überschrift bei Golem, Google stoppe das Open-Source-Bug-Bounty-Programm, ist breiter als die offizielle Maßnahme. Der Artikeltext beschreibt die Ausnahmen dagegen korrekt. Von einem vollständigen Ende des OSS VRP kann derzeit nicht gesprochen werden.

Der Vorfall zeigt ein strukturelles Ungleichgewicht: Automatisierung senkt die Kosten, einen plausibel klingenden Bericht zu erzeugen; Validierung und Triage bleiben arbeitsintensiv. Googles Reaktion verlagert den Anreiz teilweise vom Melden zum Beheben. Ob das die Signalqualität verbessert oder echte Funde kleinerer Forschungsteams verdrängt, lässt sich erst beurteilen, wenn Google die neuen Regeln und belastbare Programmdaten veröffentlicht.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Google Bug Hunters, 01.10.2026: Pause announcementx.com
  2. Google Bug Hunters: Google Open Source Software Vulnerability Reward Program Rulesbughunters.google.com
  3. Google Bug Hunters, 19.03.2026 (updated April 2026): Streamlining Google’s OSS VRPbughunters.google.com
  4. Google Bug Hunters: Open Source Security Patch Rewardsbughunters.google.com
  5. Golem, 05.10.2026: Google stoppt Bug-Bounty-Programm für Open Sourcegolem.de
  6. SecurityWeek, 05.10.2026: Google Narrows Open Source Bug Bountysecurityweek.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Südkoreas Bank-Hacks: KI-Verdacht bleibt unbewiesen

Security