AI Security2026-10-05
TechCrunch AI
Google pausiert Bug-Bounty wegen KI-Flut
Google hat sein Bug-Bounty-Programm für Open Source vorübergehend ausgesetzt, nachdem die Zahl KI-generierter Einsendungen stark gestiegen ist. Das Unternehmen erklärte, die Flut an Berichten – viele davon minderwertig oder automatisch erstellt – habe die Prüfer überlastet und es schwieriger gemacht, echte Schwachstellen zu identifizieren.
Bug-Bounty-Programme funktionieren über Vertrauen und Triage: Forschende reichen Funde ein, Maintainer überprüfen sie, und Belohnungen gehen an Menschen, die tatsächlich Sicherheitsarbeit leisten. Wenn generative KI es billig macht, in großem Stil plausibel wirkende Berichte zu produzieren, kann dieser Prozess zusammenbrechen. Prüfer verbringen dann Stunden mit False Positives, während legitime Lücken in der Warteschlange liegen bleiben.
Googles Entscheidung steht für eine größere Herausforderung der Open-Source-Sicherheit. KI-Werkzeuge können Forschenden helfen, Fehler schneller zu finden, aber sie erzeugen auch Rauschen, doppelte Meldungen und spekulative Behauptungen ohne Belege. Für unterfinanzierte Open-Source-Projekte kann selbst eine überschaubare Welle automatisierter Berichte zermürbend sein.
Die Pause ist vorübergehend, doch sie wirft schwierige Fragen auf: Wie müssen sich Bug-Bounties anpassen? Programme brauchen womöglich strengere Anforderungen an Einsendungen – etwa Proof-of-Concept-Code, reproduzierbare Schritte und klare Aussagen zur Auswirkung. Auch KI-gestützte Triage könnte helfen, Berichte mit geringem Aufwand herauszufiltern, birgt aber eigene Risiken: Automatische Filter übersehen möglicherweise echte Probleme oder lehnen gültige Arbeit unfair ab.
Hinzu kommt die Frage der Verantwortung. Wenn KI in der Schwachstellenforschung eingesetzt wird – wer stellt sicher, dass das Ergebnis korrekt und nützlich ist und nicht nur umfangreich? Der Vorfall bedeutet nicht, dass KI in der Sicherheitsforschung nichts zu suchen hat. Klug eingesetzt kann sie Muster erkennen und Analysen beschleunigen. Doch Maßstab ohne Verifikation schadet genau den Communities, die kritische Software pflegen.
Googles Pause ist eine Warnung, dass sich Sicherheitsabläufe zusammen mit generativer KI weiterentwickeln müssen. Ziel sollte sein, den Wert von Bug-Bounties zu erhalten und zugleich die Last automatisierten Rauschens zu verringern. Sonst könnten weitere Programme zu dem Schluss kommen, dass die Kosten offener Einsendungen den Nutzen überwiegen.