Google nimmt neue Meldungen zu Produktschwachstellen vorübergehend aus seinem Open-Source-Bounty-Programm
Google stoppt vorübergehend neue OSS-Meldungen zu Produktschwachstellen wegen Spam-Flut. Lieferketten-Meldungen und Alternativen bleiben bestehen.
Illustration mit KI erzeugt
Google nimmt vorübergehend keine neuen Meldungen zu Produktschwachstellen mehr über sein Open Source Software Vulnerability Rewards Program (OSS VRP) an. Als Grund nennt das Unternehmen einen starken Anstieg automatisierter und größtenteils ungültiger Meldungen.
Die Einschränkung betrifft nicht alle Teile des Programms. Meldungen zu Schwachstellen in der Lieferkette, bereits offene Fälle und Meldungen zu Produktschwachstellen, die vor dem 1. Oktober 2026 eingereicht wurden, sind laut Google nicht betroffen. Forschende können außerdem weiterhin die separaten Google-Programme für Sicherheitspatches und geeignete Schwachstellen in Cloud-Produkten nutzen.
Die Änderung wurde am 5. Oktober 2026 um 04:27 Uhr von BleepingComputer gemeldet. Der Artikel nennt weder eine Zeitzone noch ein genaues Datum, an dem Google die Pause begonnen hat.
Eine Einreichungskategorie des OSS VRP ist vorübergehend geschlossen
Betroffen ist der Kanal für neue Meldungen zu Produktschwachstellen über das OSS VRP. Google bezeichnete die Maßnahme als vorübergehend und erklärte, das Programm zu überprüfen. Weitere Informationen sollen im ersten Quartal 2027 folgen.
Laut den im Bericht zitierten Aussagen des Unternehmens sind drei Kategorien nicht betroffen:
- Meldungen zu Schwachstellen in der Lieferkette, die über das OSS VRP eingereicht werden.
- Meldungen, die zum Zeitpunkt der Änderung bereits offen waren.
- Meldungen zu Produktschwachstellen, die vor dem 1. Oktober 2026 eingereicht wurden.
Diese Unterscheidung ist wichtig: Die Maßnahme ist keine vollständige Einstellung von Googles Open-Source-Prämienprogramm. Während der Pause können Forschende über diesen Kanal zwar keine neuen Meldungen zu Produktschwachstellen einreichen, andere Meldungstypen und bestehende Fälle werden laut Google jedoch weiterhin bearbeitet.
Der zitierte Bericht beziffert weder die Zahl der betroffenen Forschenden noch die der noch offenen Einreichungen. Auch konkrete Projekte, auf die sich offene Meldungen beziehen, werden nicht genannt.
Google begründet die Entscheidung mit einer Zunahme automatisierter Meldungen, von denen die meisten ungültig seien. Das ist eine Aussage des Unternehmens: Die zitierten Informationen enthalten weder Statistiken zu den Einreichungen noch eine unabhängige Bewertung ihrer Qualität.
Google bezieht sich in seiner Begründung ausdrücklich auf Automatisierung. Die Entscheidung fällt zwar in eine breitere Debatte über KI-gestützte Schwachstellenmeldungen, aus den verfügbaren Informationen geht jedoch nicht hervor, dass alle automatisierten Einreichungen mit generativer KI erstellt wurden – oder dass KI allein für die Pause ausschlaggebend war.
Das Programm umfasst wichtige Open-Source-Projekte von Google
Google führte das OSS VRP im August 2022 ein, um die verantwortungsvolle Meldung von Sicherheitslücken in Open-Source-Software zu belohnen, die das Unternehmen betreut. Zu den ausdrücklich genannten Projekten gehören Golang, Angular, Bazel, Protocol Buffers und Fuchsia sowie wichtige Abhängigkeiten von Drittanbietern.
Das Programm deckt mehr ab als klassische Schwachstellen im Anwendungscode. Es nimmt auch geeignete Meldungen zu Repository- und Projektkonfigurationen entgegen, etwa zu GitHub Actions, Anwendungskonfigurationen und Zugriffsregeln.
Die Prämien des OSS VRP reichen von 100 bis 31.337 US-Dollar. Das Programm soll vor allem Schwachstellen priorisieren, die erhebliche Auswirkungen auf die Softwarelieferkette haben könnten. Eine einzige kompromittierte Komponente oder ein kompromittierter Entwicklungsprozess kann dort viele nachgelagerte Nutzer betreffen.
Die aktuelle Änderung betrifft den Einreichungsweg für eine bestimmte Art von Meldungen. Sie ist keine Sicherheitswarnung zu Golang, Angular, Bazel, Protocol Buffers, Fuchsia oder einem anderen genannten Projekt.
Mit der Ankündigung sind keine CVE-Kennungen, betroffenen Softwareversionen, Schweregrade, Details zur Ausnutzung oder Schutzmaßnahmen für bereitgestellte Produkte verbunden. Für Softwarebetreiber ergibt sich aus dieser Programmänderung daher kein unmittelbarer Handlungsbedarf in Form eines Patches.
Forschenden stehen weiterhin zwei alternative Google-Kanäle offen
Wer Sicherheitsprobleme in Open-Source-Software entdeckt, sollte prüfen, ob die Meldung für einen der weiterhin verfügbaren Einreichungswege von Google infrage kommt.
Das Google Patch Rewards Program nimmt weiterhin Sicherheitspatches für Open-Source-Software entgegen. Für Korrekturen mit besonders großen Auswirkungen zahlt Google dort nach eigenen Angaben bis zu 15.000 US-Dollar. Das Programm ist eine Option für Forschende, die eine Korrektur entwickeln und einreichen können, statt eine Produktschwachstelle nur über den vorübergehend geschlossenen OSS-VRP-Kanal zu melden.
Auch das Cloud VRP kann als Einreichungsweg infrage kommen. Schwachstellen in Open-Source-Repositories von Google Cloud können laut Google über dieses Programm gemeldet werden, wenn sie Cloud-Produkte betreffen.
Diese Alternativen sind nicht als universeller Ersatz für jede Meldung zu einer Produktschwachstelle im OSS VRP gedacht. Die jeweiligen Teilnahmebedingungen bleiben maßgeblich: Beim Patch Rewards Program geht es um Sicherheitskorrekturen, während der Cloud-VRP-Kanal Schwachstellen betrifft, die ein Cloud-Produkt beeinträchtigen.
Meldungen, die vor dem 1. Oktober 2026 eingereicht wurden, sowie Fälle, die bereits als offen eingestuft waren, gehören zu den Kategorien, die laut Google nicht betroffen sind. Aus dem Bericht geht nicht hervor, wie Einreichungen behandelt werden, die am oder nach dem Stichtag, aber noch vor dem nicht genannten Beginn der Pause eingingen.
Automatisierte Meldungen setzen auch andere Programme unter Druck
Googles Überprüfung erfolgt vor dem Hintergrund wachsender Bedenken über den Aufwand, den die Bearbeitung qualitativ minderwertiger oder KI-gestützter Schwachstellenmeldungen verursacht. Automatisierte Werkzeuge können Forschenden dabei helfen, mehr Code zu untersuchen. Jede daraus entstehende Meldung muss jedoch geprüft und nachvollzogen werden; zudem sind eine Schweregradbewertung und häufig die Kommunikation mit der meldenden Person erforderlich.
Im Januar stellte der Maintainer des Kommandozeilenprogramms und der Bibliothek curl sein Bug-Bounty-Programm bei HackerOne ein. Zuvor hatte er eine große Zahl von Meldungen erhalten, die als KI-generiert und von schlechter Qualität beschrieben wurden.
Intel änderte Mitte September seine Richtlinien: Über das Bug-Bounty-Programm des Unternehmens bei Intigriti zahlt der Konzern keine Prämien mehr für Meldungen zu Sicherheitslücken in Software, Firmware, Hardware und Diensten. Laut dem zitierten Bericht hatte Intel diese Entscheidung nicht begründet.
Im Mai warnte Microsoft, KI-Werkzeuge könnten die Geschwindigkeit und den Umfang der Schwachstellensuche in der Softwarebranche erhöhen und dadurch zusätzlichen Betriebsaufwand verursachen. Demselben Bericht zufolge schloss Microsoft im Vormonat 966 Sicherheitslücken, darunter zwei Zero-Day-Schwachstellen, die aktiv ausgenutzt wurden. Ein konkretes Kalenderdatum für diese Veröffentlichung nennt der Bericht jedoch nicht.
Die genannten Beispiele betreffen unterschiedliche Programme und Richtlinien. Sie belegen für sich genommen weder, dass Google, Intel, curl und Microsoft mit demselben Meldeverhalten konfrontiert waren, noch, dass sie ihre Programme aus denselben Gründen geändert haben.
Googles übrige Prämienprogramme bleiben umfangreich
Die vorübergehende Einschränkung betrifft nur einen Teil von Googles deutlich umfangreicherem Prämienprogramm für Schwachstellen. Seit dem Start des ersten VRP im Jahr 2010 hat Google nach eigenen Angaben mehr als 81,6 Millionen US-Dollar an Tausende Forschende ausgezahlt.
2025 zahlte das Unternehmen mit 17,1 Millionen US-Dollar eine Rekordsumme an mehr als 700 Forschende. Das waren 40 Prozent mehr als die 12 Millionen US-Dollar im Jahr 2024.
Diese Zahlen beziehen sich auf Googles Prämienprogramme für Schwachstellen insgesamt und nicht nur auf das OSS VRP. Sie geben außerdem Auskunft über Zahlungen und teilnehmende Forschende, nicht über die Zahl der Schwachstellen, Einreichungen oder betroffenen Personen.
Die unmittelbare praktische Folge ist begrenzt, aber spürbar: Solange die Pause gilt, können Forschende keine neuen Meldungen zu Produktschwachstellen über das OSS VRP einreichen. Meldungen zu Schwachstellen in der Lieferkette und bereits offene Fälle werden laut Google weiterhin bearbeitet. Geeignete Sicherheitskorrekturen und Cloud-bezogene Schwachstellen können beim Patch Rewards Program beziehungsweise beim Cloud VRP eingereicht werden.
Google will im ersten Quartal 2027 über die nächsten Änderungen informieren. Bis dahin ist die vom Unternehmen genannte Begründung – eine Flut automatisierter und größtenteils ungültiger Meldungen – nicht durch unabhängig veröffentlichte Einreichungsdaten belegt.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




