구글, AI 버그 제보 폭증에 오픈소스 버그바운티 중단
원제: Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions
왜 중요한가
AI 자동화가 보안 생태계의 핵심 인프라인 버그바운티 프로그램 자체를 위협할 수 있음을 구글 사례가 실증했다.
구글이 2026년 10월 1일부로 오픈소스 소프트웨어 취약점 보상 프로그램(OSS-VRP)을 일시 중단했다. AI가 자동 생성한 무효 제보가 급격히 늘어 엔지니어와 오픈소스 유지보수 담당자들이 업무를 감당하지 못하게 됐기 때문이다. 재개 일정은 2027년 1분기로 예고했다.
구글은 X 공식 계정과 프로그램 웹사이트를 통해 OSS-VRP 중단을 공식 발표했다. 회사 측 설명에 따르면 "자동화된 제보가 급격히 증가했으며, 그 대다수가 유효하지 않다"는 것이 핵심 이유다. Tom's Hardware 보도에 의하면 구글 엔지니어와 오픈소스 유지보수자들은 AI가 생성한 허위 보고서와 환각(hallucination) 내용을 담은 제보에 압도된 상태였다.
OSS-VRP는 구글이 운영하는 오픈소스 소프트웨어의 취약점을 발견한 보안 연구자들에게 금전 보상을 제공하는 프로그램이다. 그러나 AI 도구를 활용해 자동으로 버그 보고서를 대량 생성하는 이른바 'AI 슬롭(AI slop)' 문제가 이 프로그램의 운영을 사실상 마비시켰다. TechCrunch는 2025년에도 사이버보안 전문가들이 AI 슬롭이 버그바운티 프로그램에 심각한 위협이 될 수 있다고 경고했다고 보도한 바 있어, 이번 사태는 예견된 결과라는 분석도 나온다.
프로그램 중단 기간 동안 구글은 참여자들에게 다른 버그바운티 프로그램 참여를 권고했다. 재개 시점이나 AI 생성 제보를 걸러낼 구체적인 방안에 대해서는 아직 밝히지 않았다.