홈 / 뉴스 / 무효 AI 신고 급증으로 Google, 오픈소스 버그 바운티 일시 중단
AI 보안

무효 AI 신고 급증으로 Google, 오픈소스 버그 바운티 일시 중단

2026년 10월 5일4 분 소요
무효 AI 신고 급증으로 Google, 오픈소스 버그 바운티 일시 중단

뉴스 요약

Google은 연구자들이 오픈소스 프로젝트의 보안 결함을 발견하면 보상을 지급하는 버그 바운티 제도인 오픈소스 소프트웨어 취약점 보상 프로그램을 일시 중단했습니다. 이번 중단은 2026년 10월 1일부터 발효되었으며, Google은 "자동 제출 건수가 크게 증가했고 그중 대다수가 유효하지 않다"고 이유를 밝혔습니다. TechCrunch는 태평양 시간 2026년 10월 4일 오후 1시 31분에 이 조치를 보도했습니다. 이번 사례는 AI가 생성한 신고가 소프트웨어 보안에 필수적인 사람의 검토 시스템에 얼마나 부담을 줄 수 있는지 보여주는 초기의 구체적인 예입니다.

Google이 발표한 내용

해당 프로그램은 2026년 10월 1일부로 중단되었습니다. Google은 2027년 1분기에 업데이트를 공유하겠다고 밝혔습니다. 공지에서 회사는 자동 제출 건수의 급증이 중단 사유이며, 그중 대다수가 유효하지 않다고 설명했습니다.

Google 엔지니어와 오픈소스 관리자들은 존재하지 않는 취약점이나 실행될 수 없는 코드 경로처럼 유효하지 않거나 환각(할루시네이션)으로 생성된 세부 정보가 포함된 신고에 압도되어 왔습니다. 참가자들은 오픈소스 프로그램이 보류된 동안 Google의 다른 버그 바운티 프로그램을 활용하도록 권장되고 있습니다.

영향을 받는 부분과 받지 않는 부분

공지 관련 보도에 따르면 이번 조치는 전면 중단이 아닙니다. 10월 1일 이전에 접수된 신고는 계속 처리됩니다. 공급망 관련 신고는 이번 중단의 영향을 받지 않으며, 일부 클라우드 관련 제출물은 여전히 Google 클라우드 취약점 보상 프로그램을 통해 접수할 수 있습니다.

AI 제출물이 버그 바운티에 부담을 주는 이유

버그 바운티 프로그램은 수동 분류 작업에 의존합니다. 사람이 직접 각 신고를 읽고 문제를 재현해 본 뒤, 실제 취약점인지 그리고 심각도는 어느 정도인지 판단해야 합니다. 언어 모델은 몇 초 만에 세련되고 전문적으로 보이는 신고서를 작성할 수 있지만, 동시에 존재하지 않는 결함을 묘사할 수도 있습니다. 가짜 신고 하나를 검증하고 기각하는 데 드는 시간은 검토자의 시간을 소모하며, 그 시간은 진짜 발견된 취약점을 분석하는 데 쓰일 수 없습니다.

제출량이 급증하는 반면 유효한 신고의 비율이 하락하면, 검토 비용은 발견된 결과의 가치보다 빠르게 증가합니다. 오픈소스 환경에서는 영향을 받는 많은 프로젝트가 대규모 대기열을 처리할 여력이 부족한 소규모 팀이나 자원봉사자에 의해 유지관리되기 때문에 이러한 문제가 한층 더 심화됩니다.

이미 예상되었던 문제

이번 중단은 앞서 나온 경고들의 연장선상에 있습니다. 2025년 7월 TechCrunch 보도에 따르면 사이버 보안 전문가들은 AI가 생성한 '쓰레기(slop)' 콘텐츠를 버그 바운티 프로그램에 대한 심각한 위험으로 인식하고 있었습니다. Google 역시 처음에는 더 완화된 조치를 시도했습니다. 2026년 3월, 회사는 저품질 신고의 유입을 늦추기 위해 취약점 보상 기준을 조정했습니다. 그러나 2026년 10월의 중단은 해당 프로그램에 있어 이러한 변경만으로는 충분하지 않았음을 시사합니다.

연구자와 관리자에게 미치는 영향

오픈소스 작업에 대한 보상에 의존해 온 보안 연구자들은 Google이 업데이트를 제공할 때까지 다른 프로그램을 찾아야 할 것입니다. 오픈소스 프로젝트 관리자들은 단기적으로 이 프로그램과 관련된 신고 접수가 줄어들 수 있지만, 프로젝트로 직접 전송되는 무효 신고는 계속 이어질 수 있습니다.

더 큰 교훈은 워크플로우 설계에 관한 것입니다. AI 도구는 취약점 발견에 실질적으로 도움이 될 수 있지만, 사람이 이를 검증하고 재현 방법을 설명할 수 있을 때만 신고로서 가치를 지닙니다. 향후 프로그램들은 작동하는 개념 증명(PoC) 코드, 재현 단계, 또는 신고 가능 대상에 대한 평판 기반 제한 등 더 엄격한 제출 요건으로 전환할 가능성이 있습니다.

앞으로 주목할 점

핵심 시점은 Google이 업데이트를 약속한 2027년 1분기입니다. 업계 관계자들은 강화된 검증, 요청 횟수 제한, 혹은 다른 보상 체계 같은 새로운 규칙과 함께 프로그램이 재개될지, 그리고 AI 생성 제출물이 계속 증가함에 따라 다른 버그 바운티 운영사들도 유사한 조치를 도입할지 주시할 것입니다.

출처

본 기사는 Anthony Ha가 작성한 2026년 10월 4일자 TechCrunch 기사와 Yahoo Tech, daily.dev, Cryptobriefing, Mezha, NewsBytes, Tech AI Magazine, TechBuzz, Complete AI Training의 후속 보도를 바탕으로 작성되었습니다.

AI 보안Google