Das 2022 gestartete OSS VRP belohnt Forscherinnen und Forscher für Schwachstellen in den Open-Source-Projekten von Google. Genau dieser Zweig des Programms nimmt nun vorerst keine neuen Produktmeldungen mehr an.
„Diese Pause ist auf einen erheblichen Anstieg automatisierter Einsendungen zurückzuführen, von denen die überwiegende Mehrheit nicht gültig ist“, erklärte Google. Der Stopp gilt eng begrenzt: Supply-Chain-Meldungen innerhalb des Programms sind ausgenommen, und auch anhängige Berichte sind nicht betroffen. „Diese Änderung betrifft keine Produktschwachstellen, die vor dem 1. Oktober 2026 eingereicht wurden“, heißt es in der aktualisierten Programmbeschreibung.
Einzelne Befunde können weiterhin honoriert werden, nur über einen anderen Kanal. „Für einige Google-Cloud-Repositories, die Google-Cloud-Produkte betreffen, akzeptieren wir möglicherweise weiterhin Meldungen zu Produktschwachstellen über das Cloud VRP“, so das Unternehmen. Wer anderswo Wirkung erzielen will, soll seine Funde in Googles übrigen Belohnungsprogrammen einreichen oder sich dem Patch Rewards Program zuwenden, das Prämien für vorbeugende Sicherheitsarbeit an Open-Source-Projekten ausschüttet.
Die Unterbrechung ist nicht als Dauerzustand gedacht. „Wir werden diesen Teil des OSS VRP weiter umgestalten und daran arbeiten und sagen für das erste Quartal 2027 eine Aktualisierung zu“, kündigte Google an.
Der Schritt reiht sich in frühere Anpassungen ein, mit denen Google auf den zunehmenden Einsatz von KI-Werkzeugen bei der Schwachstellensuche reagiert hat. Im Mai überarbeitete der Konzern seine Programme für Chrome und Android: Die Standardauszahlungen für Chrome wurden gesenkt, zugleich bevorzugt Google seither knappe Berichte, die einen konkreten Nachweis für die Existenz eines Fehlers liefern.
Bei Android legte das Unternehmen den Schwerpunkt auf Schwachstellenklassen, die für KI-Werkzeuge schwerer aufzuspüren sind. Die Höchstprämie für einen Zero-Click-Exploit gegen den Pixel Titan M mit Persistenz stieg dabei von einer Million auf 1,5 Millionen US-Dollar.
Google ist mit dem Problem nicht allein: Bereits im März setzte das von HackerOne betriebene Internet Bug Bounty (IBB) neue Einsendungen aus. Zur Begründung hieß es dort, Tempo und Menge der KI-gestützten Schwachstellenfunde hätten die Fähigkeit der Open-Source-Gemeinschaft überholt, entsprechende Korrekturen zu liefern.
