AI Security2026-10-05TechCrunch AI

Google、AI生成の報告急増でバグバウンティを一時停止

Googleは、AI生成の投稿が急増したことを受けて、オープンソース向けのバグバウンティプログラムを一時的に凍結しました。同社によると、低品質だったり自動生成されたりした報告が大量に押し寄せ、レビュー担当者の負担が増え、本当の脆弱性を見つけるのが難しくなったといいます。 バグバウンティは信頼とトリアージを前提に回っています。研究者が発見を報告し、メンテナーが検証し、実際にセキュリティ作業を担った人に報酬が渡る仕組みです。ところが生成AIによって、もっともらしい報告を低コストで大量に作れるようになると、この流れが崩れかねません。レビュー担当者は誤検知を追いかけることに何時間も使い、その間、正当な脆弱性がキューに残り続ける可能性があります。 これはオープンソースセキュリティ全体が抱える課題でもあります。AIツールは研究者がバグをより速く見つける助けになる一方、ノイズや重複、証拠のない推測的な主張も生み出します。リソースが乏しいオープンソースプロジェクトでは、自動報告が少し増えるだけでも消耗します。 今回の凍結は一時的なものですが、バグバウンティの仕組みをどう適応させるかという難しい問いを投げかけています。プログラム側には、PoCコードや再現手順、明確な影響範囲の説明など、提出要件を厳しくすることが求められるかもしれません。低労力の報告をふるい落とすためにAI支援トリアージを使う選択肢もありますが、自動フィルタが本物の問題を見逃したり、正当な仕事を不当に拒否したりするリスクもあります。 責任の所在も問われます。脆弱性研究にAIを使うなら、単に量が多いだけでなく、正確で役に立つ成果であることを誰が保証するのか。AIがセキュリティ研究に居場所を持たないという話ではありません。慎重に使えば、パターンの発見や分析の加速に役立ちます。しかし検証なしの規模拡大は、重要なソフトウェアを支えるコミュニティそのものを傷つけます。Googleの一時停止は、セキュリティのワークフローが生成AIとともに進化する必要があるという警告です。狙うべきは、バグバウンティの価値を守りつつ、自動ノイズの負担を減らすこと。そうでなければ、より多くのプログラムが「オープンな提出のコストは利点を上回る」と結論づけるかもしれません。

関連ニュース