セキュリティ

AIによるバグ報告が爆増したためGoogleがバグ報奨金プログラムを一時停止


Googleが提供するオープンソースソフトウェアを対象としたバグ報奨金プログラムの「Google Open Source Software Vulnerability Reward Program(Google OSS VRP)」が、2026年10月1日以降は製品脆弱(ぜいじゃく)性の報告を受け付けなくなったと報告しています。


Google Open Source Software Vulnerability Reward Program Rules - Rules - Rules & Rewards - Google Bug Hunters
https://bughunters.google.com/about/rules/open-source/google-open-source-software-vulnerability-reward-program-rules#product-vulnerabilities

Google freezes open-source bug bounty program amid flood of invalid AI slop submissions — product flaw submissions halted until 2027 as maintainers drown in hallucinations | Tom's Hardware
https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1

Google froze its open source bug bounty program due to a 'significant rise' in AI submissions | TechCrunch
https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/

Google OSS VRPは、Googleが管理するオープンソースプロジェクトの脆弱性を発見・報告したセキュリティ研究者に報酬を支払うというバグ報奨金プログラムです。Google OSS VRPにおいて、製品脆弱性報告は、Googleの公開リポジトリ内のコードの欠陥、論理的な欠陥、設計上のバグに焦点を当てています。

Google OSS VRPのルールページで、Googleは「2026年10月1日以降、製品脆弱性の報告を受け付けなくなった」と報告しました。ただし、Google Cloud製品に影響を与える一部のリポジトリについては、Google Cloud VRPを通じて製品脆弱性に関する報告を引き続き受け付ける場合があるそうです。Googleは「引き続き再フォーマットと改善に取り組み、2027年第1四半期に最新情報をお知らせします」と記しています。

テクノロジーメディアのTom's Hardwareによると、これまで脆弱性報告は骨の折れる作業でしたが、AIの普及に伴いコストおよび労力は大幅に削減されたそうです。Googleのエンジニアやメンテナーの元にはAIによるバグ報告が急増しており、その多くが実際には無効だったり悪用不可能なものであったりと、役に立たないものも含まれている模様。そのため、脆弱性を修正するよりもコードの手動検証に多くの時間がかかるようになっているため、プログラムを一時停止せざるを得なくなったとTom's Hardwareは指摘しています。

なお、AIによるバグ報告の急増で、バグ報奨金プログラムを停止しているのはGoogleだけではありません。

オープンソースのネットワークツール「cURL」の開発チームは、2026年1月に「バグ報奨金プログラム」を停止すると発表。

AIによる低品質な脆弱性レポート連発でcURLがバグ報奨金プログラムを停止 - GIGAZINE


セキュリティ企業のHackerOneも、2026年3月にインターネットバグ報奨金プログラムの新規受付を停止すると発表しました。

「インターネットバグ報奨金プログラム」が新規受付を停止、AIによりバグ発見数が増大したため - GIGAZINE


また、Appleは2026年8月にセキュリティ研究者がAppleのセキュリティチームに提出できる脆弱性報告数に上限を設けることで、急増するAIバグ報告に対処しています。

AppleがAIによる報告が殺到していることを受けバグ報告の提出件数に上限を設定 - GIGAZINE

・関連記事
Googleが「AIを使ってChromeのバグを大量修正した方法」を解説 - GIGAZINE

AIバグ発見システム「Sashiko」がGoogle社員によって開発される、日本の「刺し子」に由来する名前でLinuxカーネルの未発見バグを次々に検出 - GIGAZINE

GoogleによるAIを用いた大量バグ報告にFFmpegが「ボランティアに仕事を押し付けている」「検出&報告の実績を作りたいだけ」と苦言 - GIGAZINE

Googleがコードの脆弱性をAIで見つけ出す「Big Sleep」で未知のバグを発見したと報告 - GIGAZINE

in AI,   セキュリティ, Posted by logu_ii

You can read the machine translated English article Google temporarily suspends bug bounty p….