The Jerusalem PostA dangerous habit: Legislating hatred one step at a time - opinionESPNWhy a Tyreek Hill-Chiefs reunion makes so much senseRTP DesportoMundial de Hóquei. Seleção feminina bate ColômbiaESPN DeportesVinícius, Brahim y otros convocados ya se entrenan con Real MadridBollywood HungamaNeil Bhoopalam wants to work with Rajkumar Hirani to explore family-oriented films: “It would be a good shift for me”Daily MaverickSOCCER INTEGRITY: Senegal vs Morocco Afcon final saga set to be heard in Swiss courtPunch2027: INEC lists states with most registered votersZDF heuteAktuelle Pressemitteilungen des ZDFSCMP ChinaUS firm to make battle-tested drones in Taiwan, boosting supply chain resilienceBillboardBillboard Latin Music Week 2026 Adds Rubén Blades, Anthony Ramos, Lenny Tavárez, Tito Nieves & More to LineupThe Hollywood ReporterSherlock Holmes, But Make It Rom-Com: Lucy Hale to Lead Roku SeriesThe RegisterZombie instructions on carefully constructed web pages could trick GitHub Copilot CLI into sharing secrets
The Daily Newsstand · Free, Always
Tuesday, October 6, 2026

Google stellt Bug-Bounty-Programm für Open Source vorerst ein

Translate

IT-Sicherheitsforscher, die Schwachstellen in Open-Source-Software gefunden haben, konnten die zum Teil im Rahmen von Googles Open Source Software Vulnerability Reward Program melden und dafür eine Geldprämie einstreichen. Nun hat Google zum 1. Oktober 2026 jedoch offenbar die Reißleine gezogen und im OSS VRP genannten Bug-Bounty-Programm die Annahme von Meldungen zu Produktschwachstellen temporär eingestellt. Ursache ist einmal mehr die Überflutung mit automatisierten, mutmaßlich KI-generierten Meldungen.

Das hat Google auf X angekündigt. Man nehme temporär keine Schwachstellenmeldungen für OSS-VRP-Produkte mehr an, erörtern die Entwickler dort. Noch ausstehende, zuvor eingereichte Berichte seien davon nicht betroffen. IT-Sicherheitsforscher sollten künftig gegebenenfalls prüfen, ob sich die Lücken auf Produkte anderer Google-VRP auswirken, und sie dort melden – beispielsweise im Cloud VRP – oder am Patch-Belohnungsprogramm (Patch Rewards Program, PRP) teilnehmen.

„Warum passiert das? Diese Unterbrechung ist auf einen erheblichen Anstieg automatisierter Einsendungen zurückzuführen, von denen die überwiegende Mehrheit ungültig ist“, erklären Googles Mitarbeiter. Das umschreibt KI-Slop-Meldungen, die viele Ressourcen binden, aber von keinen realen Sicherheitslücken berichten. Man wolle sich die Zeit nehmen, diesen Aspekt des OSS VRP zu überarbeiten und im ersten Quartal 2027 ein Statusupdate veröffentlichen.

Die OSS-VRP-Seite mit den Regeln hat Google inzwischen um einen Hinweis ergänzt. Dort nennt Google konkret, dass Meldungen zu Sicherheitslücken in einigen Google-Cloud-Repositories für Cloud-Produkte noch angenommen werden können, jedoch im Rahmen des Google Cloud VRP. Die Cloud-Bug-Bounty war im Jahr 2025 eines der populäreren Bug-Bounty-Programme von Google.

Intel betreibt ebenfalls ein Bug-Bounty-Programm. Dort schreibt das Unternehmen inzwischen jedoch unter „Bounties“, dass der Hersteller ein Responsible-Disclosure-Programm anbietet – ohne Geldprämien.

Auch diverse andere Firmen und Projekte haben ein Problem mit KI-Slop-Meldungen. Daniel Stenberg hatte zwischenzeitlich bei seinem curl-Projekt das Bug-Bounty-Programm deswegen ganz beendet – inzwischen nutzt das Projekt jedoch wieder HackerOne, da sich Sicherheitslücken dort übersichtlicher verwalten lassen als in GitHub. Geld gibt es jedoch keines mehr. Ähnlich hat im Frühjahr Nextcloud auf HackerOne reagiert: Zwar lassen sich dort noch Sicherheitslücken melden, jedoch werden keine Geldprämien mehr ausgeschüttet.

Das OSS VRP hat Google Ende August 2022 gestartet, vor allem um Lieferketten-Angriffen vorzubeugen. Etwa die Open-Source-Projekte Angular und Golang sollten IT-Forscher genauer unter die Lupe nehmen, aber auch weitere Tools von Drittanbietern.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.