Unternehmen wie Google und Microsoft entdecken dank KI deutlich mehr Sicherheitslücken in ihren eigenen Produkten. Doch dieselbe Technologie führt dazu, dass öffentliche Meldesysteme durch die massenhafte Einreichung spekulativer, doppelter oder erfundener Funde überlastet werden.
Google hat nun bekannt gegeben , dass es die Annahme von Einsendungen an sein Open-Source-Bug-Bounty-Programm OSS VRP vorübergehend eingestellt hat.
„Warum passiert das? Diese Pause ist auf einen deutlichen Anstieg automatisierter Einreichungen zurückzuführen, von denen die überwiegende Mehrheit ungültig ist.“
Das haben wir schon einmal erlebt. Anfang 2026 beendete curl sein HackerOne-Bounty-Programm, nachdem minderwertige, oft KI-generierte Einsendungen das kleine Sicherheitsteam überfordert hatten.
Intel hat außerdem ein neues Bug-Bounty-Programm für Intigriti gestartet, doch es werden keine Prämien mehr vergeben, angeblich um eine Flut von KI-generierten Meldungen zu stoppen.
Für und Wider
Prämien können einen Anreiz für massenhafte Meldungen schaffen, wenn generative KI die Kosten für die Erstellung professionell aussehender Meldungen senkt. Daher ist es verständlich, dass Unternehmen die Anzahl eingehender Meldungen begrenzen wollen.
Wenn die meisten automatisierten Meldungen ungültig sind, verhindert eine vorübergehende Pause, dass Google-Ingenieure und Open-Source-Maintainer unverhältnismäßig viel Zeit damit verbringen, Meldungen zu widerlegen, anstatt echte Probleme zu beheben.
Eine Pause gibt Google die Zeit und die Möglichkeit, bessere Kontrollmechanismen einzuführen, wie z. B. obligatorische Machbarkeitsnachweise, Nachweisschwellen und Ratenbegrenzungen, ohne dass die aktuelle Warteschlange immer weiter wächst.
Andererseits könnte es seriöse Forscher abschrecken und es ihnen erschweren, tatsächlich gefundene Probleme zu melden.
Es ist schwierig, eine Grenze zu ziehen, was man akzeptiert, denn ein KI-gestützter Bericht kann durchaus gültig sein, genauso wie ein qualitativ minderwertiger Bericht nicht zwangsläufig von einer KI generiert wurde.
Wie Unternehmen wie Google und Microsoft bewiesen haben, kann die KI-gestützte Erkennung von Sicherheitslücken auch die tatsächliche Erkennung von Sicherheitslücken unterstützen, wenn sie mit Validierung, Deduplizierung und Nachweis kombiniert wird.
Und wie sieht die Zukunft aus?
Wenn wir etwas gelernt haben, dann, dass KI die Offenlegung von Sicherheitslücken nicht „zerstört“. Sie legt vielmehr eine ältere Schwäche in der Ökonomie der Offenlegung offen: Die Kosten für die Einreichung eines plausiblen Berichts sind stark gesunken, während der Aufwand für dessen Beweis oder Widerlegung weiterhin sehr hoch ist.
Die Lösung liegt auf der Hand: KI sollte die Einreichungen bearbeiten und nur die validierten Meldungen an die Entwicklerteams weiterleiten. Das wird sicherlich einige Bug-Bounty-Jäger frustrieren, denn es ist, als würde man einen Chatbot davon überzeugen wollen, dass man einen berechtigten Einwand hat und mit einem Menschen sprechen möchte. Hoffentlich reduziert es aber die Zahl der weniger seriösen Bug-Bounty-Jäger und schafft mehr Raum für diejenigen, die ihr Handwerk verstehen.
Google hat lediglich ein Update im ersten Quartal 2027 versprochen, daher wären alle Details zur Neugestaltung spekulativ, aber wir hoffen, dass sie einen Weg finden, damit verantwortungsbewusste Fehlersucher ihre Erkenntnisse einreichen können.
Von der Meldung von Bedrohungen bis zu deren Beseitigung.
Cybersecurity-Risiken sollten nie über eine Schlagzeile hinausgehen. Laden Sie noch heute Malwarebytes herunter, um Bedrohungen von Ihren Geräten fernzuhalten.




