GoogleがAI投稿急増でバグ報奨金停止
原題: Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions
なぜ重要か
AI生成レポートによるバグ報奨金プログラムの機能不全は、セキュリティ研究コミュニティ全体が直面しつつある構造的問題であり、他社プログラムの運営にも影響を与え得る。
Googleは2026年10月1日付けで、オープンソースソフトウェアの脆弱性発見に報奨金を支払う「Open Source Software Vulnerability Rewards Program」を一時停止した。AI生成による無効な自動投稿が「大幅に増加」したことが理由で、再開は2027年第1四半期になる見通し。エンジニアやメンテナーがハルシネーションを含む大量の無効レポートに対応しきれなくなったと報じられている。
Googleは公式サイトとX上の投稿で、オープンソース向けバグ報奨金プログラム「Open Source Software Vulnerability Rewards Program(OSS VRP)」を10月1日付けで停止したことを発表した。再開時期については2027年Q1に「更新情報を提供する」とのみ述べている。
停止の直接的な原因は、AIツールを使った自動投稿の急増だ。Googleは「送られてくる自動投稿の大多数が有効でない」と説明しており、Tom's Hardwareの報道によれば、社内エンジニアとオープンソースメンテナーがハルシネーションを含む大量の無効レポートに追われ、業務が立ち行かなくなったとされる。
この問題は突然現れたわけではない。TechCrunchは昨年、サイバーセキュリティの専門家らが「AIスロップ(AI生成の低品質コンテンツ)」がバグ報奨金プログラムに深刻なリスクをもたらすと警告していると報じていた。今回のGoogle OSS VRP停止は、その警告が現実になった典型例といえる。
プログラムの停止期間中、Googleは参加者に対し、同社が運営する他のバグ報奨金プログラムへの参加を促している。ただし、OSS VRPが対象としていたオープンソースソフトウェアの脆弱性報告については、代替手段は明示されていない。