GoogleがOSSバグバウンティを一時停止、AI自動報告の増加が原因
概要 Googleはオープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)で、無効な自動報告が急増したことを受け、製品脆弱性の受付を一時停止したと発表しました。供給チェーンや既に受理された報告には影響せず、2027年第1四半期に再開方針を示す予定です。 技術的詳細・特徴 ・OSS VRPは2022年に開始され、Googleのオープンソースプロジェクトに対する脆弱性を対象に報奨金を支払う仕組みです。・2024年以降、AIや自動化ツールを用いた大量のレポートが増加し、その多くが誤検知や情報不足で無効と判断されています。・今回の一時停止は「製品脆弱性」のみで、サプライチェーンや既存の未処理報告は継続して受理されます。・Googleは2026年10月1日以前に提出された製品脆弱性については報奨金支払いを継続すると明言しています。・同時に、ChromeとAndroidの報奨金制度を見直し、AIが得意としない高度な脆弱性(例: ゼロクリック)への報酬を上げる方針を示しました。・Cloud VRPやPatch Rewards Programは引き続き利用可能で、対象リポジトリに限り製品脆弱性の報告を受け付けます。 影響・対策方法 研究者は自動ツールだけに依存せず、影響範囲や実証コードを明示した高品質なレポートを他のプログラム(例: Cloud VRP、Patch Rewards)へ提出する必要があります。企業側はAI生成レポートのノイズ除去と、AIが検出しにくい脆弱性のテストを強化することで、実際のリスクを見逃さない体制を整えることが重要です。さらに、AI支援レポートの自動フィルタリングを導入することで、審査コストの削減と真に価値ある脆弱性の早期発見が期待できます。報奨金制度の変更に合わせて、バグハンティングの戦略を見直すことも推奨されます。 出典 情報元: SecurityWeek