Sicherheit & Datenschutz

Google pausiert Belohnungen für Open-Source-Produktfehler angesichts eines Anstiegs automatisierter Berichte

Google hat die Auszahlung von Vergütungen für Produkt-Schwachstellenberichte in seinem Open-Source-Bug-Bounty-Programm vorübergehend eingestellt, da es zu einem Anstieg ungültiger, automatisch generierter Einreichungen kam.

Eine Waage, die eine Belohnungsmünze gegen Spam-Papiere abwägt, mit einer Roboterhand in der Nähe
Für diesen Artikel generierte Illustration

Automatisch aus dem englischen Original übersetzt.

Google hat die monetären Belohnungen für Berichte über Produktschwachstellen im Rahmen seines Open Source Software Vulnerability Reward Program (OSS VRP) ausgesetzt. Die Änderung trat am 1. Oktober 2026 in Kraft und betrifft große Projekte wie Go, Angular und Protocol Buffers. Das Unternehmen nannte einen signifikanten Anstieg automatisierter, ungültiger Einreichungen als Hauptgrund für die Pause.

Was passiert ist

Die Aussetzung gilt speziell für Produktschwachstellen, definiert als Design- oder Implementierungsfehler, die die Vertraulichkeit oder Integrität von Daten erheblich beeinträchtigen. Dazu gehören Probleme wie Speicherkorruption in Datei-Parsern oder Pfad-Traversierungsfehler. Zuvor konnten Forscher zwischen 500 und 7.500 US-Dollar für Flaggschiff-Projekte und zwischen 101 und 3.133,70 US-Dollar für wichtige Projekte verdienen. Diese Belohnungsstufen wurden nun aus den Programmregeln entfernt.

Google kündigte die Änderung über einen Beitrag auf X am 1. Oktober an und beschrieb die Unterbrechung als vorübergehend. Das Unternehmen erklärte, dass dieser Teil des Programms überarbeitet werde und eine Aktualisierung im ersten Quartal 2027 erfolgen soll. Es wurde kein spezifisches Datum genannt, wann die Belohnungen für Produktschwachstellen wieder aufgenommen werden. Die Richtlinie wurde am 30. September, einen Tag vor der öffentlichen Ankündigung, im öffentlichen GitHub-Repository von Google veröffentlicht.

Während die Belohnungen für Produktschwachstellen pausiert sind, bleiben andere Kategorien aktiv. Belohnungen für Kompromittierungen der Lieferkette, wie das Manipulieren von Quellcode oder veröffentlichten Paketen, sind weiterhin verfügbar. Auch geleakte Zugangsdaten, die Schreibzugriff gewähren, qualifizieren sich weiterhin für Zahlungen. Berichte, die vor dem 1. Oktober eingereicht wurden, sind von dieser Änderung nicht betroffen und werden nach den vorherigen Regeln bearbeitet.

Wie es funktioniert

Das OSS VRP kategorisiert Projekte basierend auf ihrer Sensibilität in vier Stufen: Flaggschiff, wichtig, Standard und niedrige Priorität. Nur die beiden obersten Stufen boten zuvor Belohnungen für Produktschwachstellen an. Das Programm leitet Forscher nun an alternative Kanäle weiter, um diese spezifischen Fehlertypen zu melden. Beispielsweise können einige Google Cloud-Repos möglicherweise weiterhin Berichte über Produktschwachstellen über das Cloud VRP akzeptieren, wobei jedoch Obergrenzen gelten.

Eine weitere Alternative ist das Patch Rewards Program, das zwischen 100 und 15.000 US-Dollar für akzeptierte Sicherheitspatches zahlt, anstatt nur für Berichte. Um sich zu qualifizieren, muss ein Patch von den Projekt-Maintainern zusammengeführt werden und mindestens einen Monat bestehen bleiben. Dies verlagert die Beweislast von der theoretischen Beschreibung einer Schwachstelle auf die tatsächliche Code-Bereinigung. Forscher werden außerdem ermutigt zu prüfen, ob ihre Erkenntnisse andere Google-Produkte betreffen, die durch unterschiedliche Belohnungsprogramme abgedeckt sind, wie etwa das AI VRP.

Der Anstieg ungültiger Berichte hat zu strengeren Filtermaßnahmen geführt. Im März 2026 begann Google, stärkere Nachweise für Berichte in bestimmten Stufen zu verlangen, wie etwa einen zusammengeführten Patch. Das Go-Projekt aktualisierte kürzlich seine Sicherheitsrichtlinie, um auf Berichte zu reagieren, die von großen Sprachmodellen (LLMs) generiert wurden. Es fordert Forscher ausdrücklich auf, LLM-Ausgaben vor der Einreichung zu überprüfen und zu filtern, und weist darauf hin, dass KI zwar echte Fehler finden kann, aber ebenso gut darin ist, nicht existierende zu erfinden.

Wichtige Details

  • Die Pause bei den Belohnungen für Produktschwachstellen begann am 1. Oktober 2026 und ist vorübergehend.
  • Belohnungen für Kompromittierungen der Lieferkette bleiben aktiv und reichen je nach Stufe von 500 bis 31.337 US-Dollar.
  • Flaggschiff-Projekte wie Go, Angular, Flutter, Bazel und Protocol Buffers sind von der Pause betroffen.
  • Google plant, im ersten Quartal 2027 ein Update zum Status des Programms zu veröffentlichen.
  • Das Patch Rewards Program bleibt eine Option und zahlt für zusammengeführte und dauerhafte Sicherheitskorrekturen.
  • Ungefilterte, von LLMs generierte Berichte können dazu führen, dass Anerkennung für Erkenntnisse in Projekten wie Go entfällt.

Warum es wichtig ist

Für Sicherheitsforscher und ethische Hacker verändert diese Änderung die Anreizstruktur für die Prüfung des Open-Source-Ökosystems von Google erheblich. Der Wegfall vorhersagbarer Auszahlungen für Produktschwachstellen bedeutet, dass unabhängige Auditoren entweder ihren Fokus auf Lieferkettenprobleme verlagern oder mehr Aufwand in die Erstellung und Einreichung tatsächlicher Patches investieren müssen. Dies erhöht die Einstiegshürde, was potenziell das Volumen der Berichte reduziert, idealerweise aber deren Qualität steigert.

Für Engineering-Teams, die Open-Source-Projekte pflegen, unterstreicht diese Verschiebung die wachsende Herausforderung, automatisiertes Rauschen in Sicherheitskanälen zu managen. Die Abhängigkeit von KI-Tools für das Scannen von Schwachstellen hat eine Flut von Daten geringer Qualität erzeugt, die Ressourcen für die Triage bindet. Durch die Pausierung der Belohnungen signalisiert Google, dass das aktuelle Modell ohne bessere Filtermechanismen nicht nachhaltig ist. Dies könnte andere Organisationen dazu veranlassen, zu überdenken, wie sie mit automatisierten Einreichungen in ihren eigenen Bug-Bounty-Programmen umgehen.

Was Sie tun können

  • Überprüfen Sie Ihre aktuellen Ziele und priorisieren Sie Bewertungen der Lieferkettensicherheit, da diese Belohnungen weiterhin aktiv sind.
  • Wenn Sie eine Produktschwachstelle finden, erwägen Sie, einen vollständigen Patch zu entwickeln und ihn über das Patch Rewards Program einzureichen.
  • Filtern Sie alle von KI generierten Berichte über Schwachstellen manuell vor der Einreichung, um eine Disqualifikation wegen geringerer Qualität zu vermeiden.
  • Prüfen Sie, ob die Schwachstelle Google Cloud- oder AI-Produkte betrifft, die möglicherweise weiterhin Belohnungen über ihre spezifischen VRPs anbieten.
  • Beobachten Sie die offiziellen Kanäle von Google auf Updates im ersten Quartal 2027 bezüglich der Wiederaufnahme der Produktbelohnungen.
  • Konsultieren Sie die individuellen Sicherheitsrichtlinien der Projekte, wie etwa die E-Mail-basierte Berichterstattung von Go, nach alternativen Einreichungswegen.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel