Google pauzeert open source bug bounty-programma na toename van AI-inzendingen.

| 5 oktober 2026
AI-rommel overdaad

Bedrijven zoals Google en Microsoft ontdekken dankzij AI veel meer kwetsbaarheden in hun eigen producten. Maar diezelfde technologie zorgt er ook voor dat openbare meldingsprogramma's overspoeld raken door de massale indiening van speculatieve, dubbele of verzonnen bevindingen.

Google heeft nu aangekondigd dat het tijdelijk geen inzendingen meer accepteert voor zijn open-source bug bounty-programma, OSS VRP.

“Waarom gebeurt dit? Deze pauze wordt veroorzaakt door een aanzienlijke toename van geautomatiseerde inzendingen, waarvan het overgrote deel ongeldig is.”

We hebben dit al eerder zien gebeuren. Begin 2026 beëindigde curl zijn HackerOne-bountyprogramma nadat inzendingen van lage kwaliteit, vaak gegenereerd door AI, het kleine beveiligingsteam overweldigden.

Intel lanceerde ook een nieuw bug bounty-programma voor Intigriti, maar er zijn momenteel geen beloningen meer beschikbaar, naar verluidt om een ​​stortvloed aan door AI gegenereerde meldingen te stoppen.

Voordelen en nadelen

Beloningen kunnen een stimulans zijn voor het massaal indienen van rapporten wanneer generatieve AI de kosten verlaagt voor het produceren van professioneel ogende rapporten. Het is dus begrijpelijk dat bedrijven het aantal binnenkomende rapporten willen beperken.

Als de meeste geautomatiseerde meldingen ongeldig zijn, voorkomt een tijdelijke pauze dat Google-engineers en open-source-beheerders onevenredig veel tijd besteden aan het weerleggen van meldingen in plaats van aan het oplossen van echte problemen.

Een pauze geeft Google de tijd en de kans om betere controlemechanismen in te voeren, zoals verplichte proof-of-concept-vereisten, bewijsdrempels en snelheidslimieten, zonder dat de huidige wachtrij verder groeit.

Aan de andere kant kan het legitieme onderzoekers ontmoedigen en het voor hen moeilijker maken om daadwerkelijke problemen die ze hebben ontdekt, in te dienen.

Het is lastig om een ​​grens te trekken van wat je wel en niet accepteert, omdat een door AI gegenereerd rapport valide kan zijn, net zoals een rapport van lage kwaliteit niet per se door AI hoeft te zijn gemaakt.

En zoals bedrijven als Google en Microsoft hebben bewezen, kan AI-ondersteunde kwetsbaarheidsdetectie ook daadwerkelijke kwetsbaarheidsdetectie ondersteunen, mits dit gepaard gaat met validatie, het verwijderen van duplicaten en bewijsmateriaal.

En hoe zit het met de toekomst?

Als we iets geleerd hebben, is het dat AI de openbaarmaking van kwetsbaarheden niet "kapotmaakt". Het legt juist een oudere zwakte in de economie van openbaarmaking bloot: de kosten voor het indienen van een plausibele melding zijn sterk gedaald, terwijl de kosten voor het bewijzen of weerleggen ervan nog steeds arbeidsintensief zijn.

De oplossing lijkt voor de hand liggend. Laat AI de inzendingen afhandelen en geef alleen de meldingen door die het kan valideren aan de engineeringteams. Dit zal ongetwijfeld sommige bug bounty hunters frustreren, omdat het net zoiets is als een chatbot ervan overtuigen dat je een geldig punt hebt en met een mens wilt praten. Hopelijk zal het echter het aantal minder serieuze bug bounty hunters terugdringen en meer ruimte creëren voor degenen die wél weten wat ze doen.

Google heeft alleen een update in het eerste kwartaal van 2027 beloofd, dus eventuele details over een herontwerp zouden speculatief zijn. We hopen echter wel dat ze een manier vinden waarop verantwoordelijke bugjagers hun bevindingen kunnen indienen.


Van het melden van bedreigingen tot het verwijderen ervan.

Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.