Start / News / Google pausiert Open-Source-Bug-Bounty-Programm wegen Flut ungültiger KI-Meldungen
KI-Sicherheit

Google pausiert Open-Source-Bug-Bounty-Programm wegen Flut ungültiger KI-Meldungen

5. Okt. 20264 Min. Lesezeit
Google pausiert Open-Source-Bug-Bounty-Programm wegen Flut ungültiger KI-Meldungen

Zusammenfassung der News

Google hat sein Belohnungsprogramm für Schwachstellen in Open-Source-Software pausiert – ein Bug-Bounty-Programm, bei dem Forscher für das Aufspüren von Sicherheitslücken in Open-Source-Projekten bezahlt wurden. Die Pause trat am 1. Oktober 2026 in Kraft, und Google verwies auf „einen deutlichen Anstieg automatisierter Einreichungen, von denen die überwiegende Mehrheit nicht gültig ist“. TechCrunch berichtete am 4. Oktober 2026 um 13:31 Uhr Pazifischer Zeit über diesen Schritt. Der Vorfall ist ein frühes, konkretes Beispiel dafür, wie KI-generierte Meldungen die manuellen Prüfsysteme belasten können, auf die sich die Softwaresicherheit stützt.

Was Google angekündigt hat

Das Programm ist seit dem 1. Oktober 2026 pausiert. Google erklärte, im ersten Quartal 2027 ein Update zu veröffentlichen. In seiner Mitteilung gab das Unternehmen an, dass die Pause auf einen deutlichen Anstieg automatisierter Einreichungen zurückzuführen sei und die große Mehrheit davon ungültig sei.

Die Ingenieure von Google und die Betreuer von Open-Source-Projekten waren von Meldungen überflutet worden, die ungültig waren oder halluzinierte Details enthielten – etwa Schwachstellen, die gar nicht existieren, oder Codepfade, die sich nicht auslösen lassen. Den Teilnehmern wird empfohlen, die anderen Bug-Bounty-Programme von Google zu nutzen, solange das Open-Source-Programm ruht.

Was betroffen ist und was nicht

Laut Berichten über die Mitteilung handelt es sich bei dem Stopp nicht um eine vollständige Einstellung. Meldungen, die vor dem 1. Oktober eingereicht wurden, werden weiterhin bearbeitet. Berichte zur Lieferkette sind von der Aussetzung nicht betroffen, und bestimmte cloudbezogene Einreichungen können weiterhin über das Cloud Vulnerability Rewards Program von Google eingereicht werden.

Warum KI-Einreichungen Bug-Bounty-Programme belasten

Bug-Bounty-Programme sind auf manuelle Sichtung angewiesen. Ein menschlicher Prüfer muss jede Meldung lesen, versuchen, das Problem nachzustellen, und entscheiden, ob es sich um eine echte Schwachstelle handelt und wie schwerwiegend sie ist. Sprachmodelle können in Sekunden Berichte erstellen, die professionell und technisch wirken, aber ein Modell kann auch einen Fehler beschreiben, der gar nicht existiert. Jede gefälschte Meldung kostet den Prüfer Zeit, um sie zu widerlegen – Zeit, die dann für echte Funde fehlt.

Wenn die Zahl der Einreichungen stark steigt, während der Anteil gültiger Meldungen sinkt, wachsen die Prüfkosten schneller als der Wert des Gefundenen. Im Open-Source-Umfeld kommt eine weitere Ebene hinzu, da viele betroffene Projekte von kleinen Teams oder Freiwilligen betreut werden, die kaum Kapazitäten haben, große Warteschlangen abzuarbeiten.

Ein vorhersehbares Problem

Die Pause folgt auf frühere Warnungen. Ein Bericht von TechCrunch vom Juli 2025 stellte fest, dass Cybersicherheitsexperten KI-generierten „Müll“ als ernstes Risiko für Bug-Bounty-Programme betrachteten. Auch Google hatte zunächst einen sanfteren Ansatz versucht. Im März 2026 passte das Unternehmen seine Kriterien für Schwachstellenbelohnungen an, um den Zustrom minderwertiger Meldungen zu bremsen. Die Pause im Oktober 2026 legt nahe, dass diese Änderungen für genau dieses Programm nicht ausreichten.

Was das für Forscher und Projektbetreuer bedeutet

Sicherheitsforscher, die auf Belohnungen für Open-Source-Arbeit angewiesen sind, müssen sich bis zum Update von Google nach anderen Programmen umsehen. Betreuer von Open-Source-Projekten dürften kurzfristig weniger eingehende Meldungen aus diesem Programm erhalten, wobei ungültige Berichte, die direkt an Projekte geschickt werden, weiterhin auftreten können.

Die größere Lehre betrifft die Gestaltung von Arbeitsabläufen. KI-Werkzeuge können tatsächlich helfen, Schwachstellen zu finden, aber eine Meldung ist nur dann nützlich, wenn ein Mensch sie geprüft hat und erklären kann, wie sich das Problem reproduzieren lässt. Programme könnten künftig strengere Anforderungen an Einreichungen stellen, etwa funktionierenden Proof-of-Concept-Code, Schritte zur Reproduktion oder reputationsbasierte Beschränkungen dafür, wer Meldungen einreichen darf.

Worauf man als Nächstes achten sollte

Der entscheidende Zeitpunkt ist das erste Quartal 2027, für das Google ein Update versprochen hat. Beobachter werden darauf achten, ob das Programm mit neuen Regeln zurückkehrt – etwa strengerer Überprüfung, Ratenbegrenzungen oder einer anderen Belohnungsstruktur – und ob andere Betreiber von Bug-Bounty-Programmen ähnliche Maßnahmen ergreifen, während die Zahl KI-generierter Einreichungen weiter wächst.

Quellen

Dieser Bericht stützt sich auf den Artikel von Anthony Ha bei TechCrunch vom 4. Oktober 2026 sowie auf Folgeberichte von Yahoo Tech, daily.dev, Cryptobriefing, Mezha, NewsBytes, Tech AI Magazine, TechBuzz und Complete AI Training.

KI-SicherheitGoogle