Google zieht die Reißleine bei einem seiner Prämienprogramme: Im Open Source Software Vulnerability Rewards Program (OSS VRP) nimmt das Unternehmen vorübergehend keine Produkt-Schwachstellenmeldungen mehr entgegen. „Diese Pause ist auf einen erheblichen Anstieg automatisierter Einsendungen zurückzuführen, von denen die große Mehrheit nicht gültig ist", heißt es in einer Mitteilung auf der Bug-Hunters-Website.
Die Einschränkung ist eng umrissen. Meldungen zur Software-Lieferkette sind nicht betroffen, ebenso wenig bereits eingereichte, noch offene Berichte. Auch Produktmeldungen, die vor dem 1. Oktober 2026 eingingen, bleiben unberührt.
Das Programm war im August 2022 gestartet und deckt Open-Source-Projekte ab, die Google selbst pflegt — unter anderem Golang, Angular, Bazel, Protocol Buffers und Fuchsia. Hinzu kommen kritische Drittabhängigkeiten sowie Repository-Einstellungen wie GitHub Actions, Anwendungskonfigurationen und Regeln zur Zugriffskontrolle. Die Prämien bewegen sich zwischen 100 und 31.337 US-Dollar; erklärtes Ziel war von Beginn an, Lücken mit der größten Wirkung auf die Software-Lieferkette zu adressieren.
Wer weiterhin beitragen möchte, hat Ausweichmöglichkeiten: Sicherheitspatches für Open-Source-Software lassen sich über das Google Patch Rewards Program einreichen, das für besonders wirkungsvolle Korrekturen bis zu 15.000 US-Dollar zahlt. Schwachstellen in Open-Source-Repositories der Google Cloud, die Cloud-Produkte betreffen, nimmt das Cloud VRP entgegen. „Wir werden diesen Teil des OSS VRP weiter umbauen und verpflichten uns, im ersten Quartal 2027 ein Update zu geben", schreibt Google. Bis dahin verweist das Unternehmen ausdrücklich auf seine übrigen VRP-Programme.
Die Zahlen zeigen, welchen Umfang Googles Prämienwesen erreicht hat. Seit dem Start des ersten VRP im Jahr 2010 zahlte der Konzern mehr als 81,6 Millionen US-Dollar an tausende Sicherheitsforscher aus. 2025 waren es mit 17,1 Millionen US-Dollar an über 700 Forscher so viel wie nie zuvor — ein Plus von 40 Prozent gegenüber den zwölf Millionen US-Dollar im Jahr 2024.
Google ist nicht das erste Projekt, das unter der Last minderwertiger, KI-generierter Berichte kapituliert. Im Januar beendete der Maintainer des Kommandozeilenwerkzeugs und der Bibliothek curl das HackerOne-Bug-Bounty-Programm des Projekts, nachdem ein massiver Strom wertloser KI-Meldungen eingegangen war. Intel wiederum strich kürzlich sämtliche Geldprämien für Sicherheitslücken in Software, Firmware, Hardware und Diensten, die über das Intigriti-Programm gemeldet werden — eine Begründung dafür steht bislang aus.
Microsoft hat bislang keinen vergleichbaren Schritt unternommen, warnte aber bereits, dass KI-Werkzeuge deutlich mehr Schwachstellen zutage fördern. „Tempo und Breite der Schwachstellenfindung" würden branchenweit zunehmen und könnten „den operativen Aufwand erhöhen". Zuletzt veröffentlichte der Konzern Patches für die Rekordzahl von 966 Schwachstellen, darunter zwei aktiv ausgenutzte Zero-Day-Lücken.
