Startseite / Sicherheit
Sicherheit

Google pausiert Open-Source-Bug-Bounty wegen Berichtsflut

Google pausiert Open-Source-Bug-Bounty wegen Berichtsflut
← Alle Beiträge

Google nimmt seit dem 1. Oktober 2026 vorübergehend keine neuen Meldungen zu Produktschwachstellen über sein Open Source Software Vulnerability Rewards Program an. Grund ist nach Angaben des Unternehmens ein erheblicher Anstieg automatisierter Einreichungen, von denen die große Mehrheit ungültig sei. Nach Informationen von BleepingComputer handelt es sich dabei vielfach um KI-generierte Berichte.

Die Pause betrifft unter anderem den bisherigen Meldeweg für Sicherheitslücken in von Google gepflegten Open-Source-Projekten wie Golang, Angular, Bazel, Protocol Buffers und Fuchsia. Das Programm wird allerdings nicht vollständig geschlossen: Berichte zu Risiken in der Software-Lieferkette bleiben möglich, bereits vor dem Stichtag eingereichte Fälle werden weiterbearbeitet und für bestimmte Funde stehen andere Google-Programme offen.

Der Vorgang ist kein Hinweis auf eine konkrete Sicherheitslücke oder einen laufenden Angriff. Es gibt daher weder eine zugehörige CVE noch betroffene oder gepatchte Produktversionen. Die Sicherheitsmeldung betrifft den Prozess, über den externe Forscher Schwachstellen an Google melden und dafür eine Prämie erhalten können.

Welche Meldungen von der Pause betroffen sind

Google startete das OSS VRP im August 2022. Die Prämien lagen zwischen 100 und 31.337 US-Dollar. Im Fokus standen Schwachstellen mit erheblichen Auswirkungen auf die Open-Source-Lieferkette. Zum Programm gehörten neben Produktfehlern auch Probleme in kritischen Drittanbieter-Abhängigkeiten sowie unsichere Repository-Einstellungen, etwa bei GitHub Actions, Anwendungskonfigurationen oder Zugriffsregeln.

Welche Meldewege bei Google offenbleiben
Neue Open-Source-SicherheitsmeldungOSS VRP:ProduktlückenpausiertOSS VRP:Lieferketteweiter offenPatch RewardsProgramPatches offenCloud VRPmit Cloud-Bezugweiter offenBestehende Meldungen vor dem 1. Oktober 2026 werden weiterbearbeitet.
Die Grafik zeigt, welche Arten von Open-Source-Sicherheitsmeldungen von der OSS-VRP-Pause betroffen sind und welche alternativen Programme weiterhin Einreichungen annehmen.

Ausgesetzt sind nun ausschließlich neue Meldungen zu Produktschwachstellen innerhalb des OSS VRP. Nicht betroffen sind Lieferkettenberichte und offene Fälle, die vor dem 1. Oktober eingereicht wurden. Google hat damit nicht alle externen Meldewege für Open-Source-Sicherheit abgeschaltet, sondern eine besonders stark belastete Kategorie vorübergehend geschlossen.

Forscher können weiterhin Sicherheitspatches über das Google Patch Rewards Program einreichen. Für besonders wirkungsvolle Korrekturen sind dort Prämien von bis zu 15.000 US-Dollar vorgesehen. Schwachstellen in Open-Source-Repositories von Google Cloud, die Cloud-Produkte betreffen, können außerdem über das Cloud Vulnerability Rewards Program gemeldet werden.

Der Engpass liegt in der Prüfung, nicht in der Meldung

Automatisierte Werkzeuge senken den Aufwand, mit dem sich plausible Schwachstellenbeschreibungen erzeugen lassen. Das bedeutet jedoch nicht, dass jede Beschreibung einen reproduzierbaren Fehler, einen belastbaren Angriffsweg oder überhaupt eine reale Sicherheitswirkung enthält. Die Prüfung bleibt Handarbeit: Ein Sicherheitsteam muss Codepfade nachvollziehen, Voraussetzungen kontrollieren, den Befund reproduzieren und mögliche Auswirkungen bewerten.

Damit entsteht eine operative Asymmetrie. Das Erzeugen und Versenden eines Berichts kann weitgehend automatisiert werden, seine belastbare Widerlegung dagegen nicht. Selbst ein offensichtlich schwacher Bericht beansprucht Zeit, sobald er formal genug wirkt, um nicht ungelesen verworfen zu werden. In einem Prämienprogramm verschärft sich das Problem zusätzlich, weil schon eine geringe Aussicht auf Auszahlung massenhafte Einreichungen attraktiv machen kann.

Für die Sicherheit ist deshalb nicht allein die Zahl gefundener Auffälligkeiten relevant. Entscheidend ist, wie viele davon so dokumentiert sind, dass sie reproduziert, priorisiert und behoben werden können. Wenn ungültige Meldungen die Warteschlange füllen, konkurrieren sie mit echten Schwachstellen um dieselben Prüfer.

Google ist mit dem Problem nicht allein

Der curl-Maintainer Daniel Stenberg beendete im Januar 2026 das über HackerOne betriebene Bug-Bounty-Programm des Projekts, nachdem eine große Menge minderwertiger, KI-generierter Meldungen eingegangen war. Für ein Open-Source-Projekt mit begrenzten personellen Ressourcen ist dieser Effekt besonders einschneidend: Die Belohnung fördert nicht nur qualifizierte Forschung, sondern kann auch Einreichungen anziehen, deren Prüfung mehr kostet als ihre Erstellung.

Intel entfernte Mitte September 2026 ebenfalls sämtliche finanziellen Belohnungen aus seinem bei Intigriti geführten Bug-Bounty-Programm. Einen Zusammenhang mit KI-Spam hat Intel allerdings nicht bestätigt und bislang keine Begründung für die Entscheidung veröffentlicht. Der Fall darf daher nicht mit der ausdrücklich begründeten Pause bei Google oder dem Ende des curl-Programms gleichgesetzt werden.

Microsoft hatte bereits im Mai darauf hingewiesen, dass KI-Werkzeuge Geschwindigkeit und Breite der Schwachstellensuche erhöhen und damit auch die operativen Anforderungen an Hersteller steigern. Das kann zu mehr realen Funden führen. Dieselbe Skalierung wirkt jedoch auch auf Fehlalarme und unzureichend geprüfte Vermutungen.

Ein Update ist angekündigt, kein Neustarttermin

Google will das OSS VRP überarbeiten und im ersten Quartal 2027 über die Änderungen informieren. Das ist kein bestätigter Termin für die Wiederaufnahme von Produktmeldungen. Offen bleibt auch, ob das Unternehmen künftig strengere Nachweise, technische Vorprüfungen oder andere Zugangshürden verlangen wird.

Für Sicherheitsforscher ist die praktische Konsequenz unmittelbar: Neue Produktfunde sollten nicht mehr über den pausierten OSS-VRP-Pfad eingereicht werden. Je nach Art des Beitrags kommen Lieferkettenberichte, das Patch Rewards Program oder bei Cloud-Bezug das Cloud VRP infrage. Bereits eingereichte Fälle müssen nicht erneut gemeldet werden.

Google kann sich eine solche Pause eher leisten als ein kleines Open-Source-Projekt. Seit dem Start seines ersten Vulnerability-Rewards-Programms im Jahr 2010 zahlte das Unternehmen mehr als 81,6 Millionen US-Dollar an Sicherheitsforscher aus, davon 17,1 Millionen US-Dollar im Jahr 2025. Trotzdem stößt auch dieses System an eine Grenze: Wenn die Menge maschinell erzeugter Meldungen schneller wächst als die Kapazität zur Verifikation, wird nicht das Finden von Auffälligkeiten knapp, sondern belastbare menschliche Prüfung.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →