GoogleやMicrosoftといった企業は、 AIの活用によって自社製品にこれまで以上に多くの脆弱性を発見している。しかし、同じ技術によって、憶測に基づくもの、重複したもの、あるいは妄想に基づく発見が大量に寄せられ、公的報告プログラムが対応しきれなくなるという事態も生じている。
Googleは、オープンソースのバグ報奨金プログラムであるOSS VRPへの報告受付を一時的に停止すると発表した。
「なぜこのような事態が起きているのか?今回の停止は、自動送信による申請が大幅に増加したことが原因であり、その大半は無効な申請です。」
こうした事態は以前にも発生している。2026年初頭、 curlは、質の低い、多くはAIによって生成された脆弱性報告が小規模なセキュリティチームの手に負えなくなったため、HackerOneのバグ報奨金プログラムを終了した。
インテルはIntigriti上で新たなバグ報奨金プログラムを開始したが、AIが生成する報告の氾濫を防ぐため、現在は報奨金は提供されていないと報じられている。
長所と短所
生成型AIによって洗練された投稿を作成するコストが低下すると、報奨金は大量投稿を促すインセンティブになりかねません。そのため、企業が寄せられる報告の数を制限したいと考えるのは当然のことです。
自動送信された情報の大半が無効である場合、一時的な停止措置によって、Googleのエンジニアやオープンソースのメンテナーが、実際の問題を解決するよりも、報告の誤りを暴くことに過剰な時間を費やすことを防ぐことができる。
一時停止することで、Googleは現在のキューが拡大し続けるのを防ぎつつ、概念実証の義務化、証拠の閾値、レート制限といった、より優れた管理策を導入する時間と機会を得ることができる。
一方で、正当な研究者の意欲を削ぎ、彼らが発見した実際の問題点を提出することを困難にする可能性がある。
どこまで許容できるかの線引きは難しい。なぜなら、AIが作成したレポートが有効な場合もあるし、質の低いレポートが必ずしもAIによって作成されたとは限らないからだ。
GoogleやMicrosoftのような企業が実証しているように、AIを活用した脆弱性発見は、検証、重複排除、および証明と組み合わせることで、実際の脆弱性発見にも役立つ可能性がある。
将来はどうなるのでしょうか?
私たちが学んだことがあるとすれば、それはAIが脆弱性開示を「破壊」しているわけではないということだ。AIは、開示経済学における古くからの弱点を露呈させている。つまり、もっともらしい報告書を提出するコストは大幅に低下した一方で、その報告書の真偽を証明または反証するコストは依然として人手に大きく依存しているということだ。
解決策は明白だ。AIに提出されたバグを処理しさせ、検証可能なものだけをエンジニアリングチームに渡すようにすればいい。これは、チャットボットに自分の主張が正当であり「人間と話したい」と説得するようなもので、一部のバグバウンティハンターにとっては間違いなく不満の種となるだろう。しかし、うまくいけば、真剣さに欠けるバグバウンティハンターの数が減り、自分の仕事内容を理解している人に活躍の場が生まれるはずだ。
Googleは2027年第1四半期にアップデートを行うと約束しただけなので、デザイン変更の詳細については憶測の域を出ませんが、責任感のあるバグハンターが発見したバグを提出できるような仕組みをGoogleが見つけてくれることを期待しています。
脅威の報告から、それらを排除することまで。
サイバーセキュリティのリスクは、ヘッドラインを超えて広がるべきではありません。今すぐMalwarebytes ダウンロードして、デバイスに脅威を持ち込まないようにしましょう。




