Von KI-Slop überschwemmt:
Google pausiert Bug-Bounty-Programm

Google hat sein Bug-Bounty-Programm für Open-Source-Software vorübergehend gestoppt. Grund dafür ist eine massive Flut an automatisierten, KI-generierten Berichten, die größtenteils fehlerhaft sind. Entwickler kommen mit der Prüfung nicht mehr hinterher.
Google, Künstliche Intelligenz, Ki, AI, Artificial Intelligence, Chatbot, Bard, Google Bard, Google Logo, Google KI, Mensch, Google Brain, Brain, Human, Google AI
  • Google pausiert sein OSS VRP wegen zu vieler KI-generierter Meldungen
  • Die Zwangspause für Sicherheitsmeldungen soll bis Anfang 2027 dauern
  • Automatisierte Skripte erzeugten massenhaft fehlerhafte Schwachstellen
  • Eingereichte Berichte zur Software-Lieferkette sind vom Stopp ausgenommen
  • Andere Projekte wie curl und der Linux-Kernel leiden ebenfalls unter KI
  • Intel strich im September finanzielle Prämien in seinem Bug-Bounty-System

KI-Spam überlastet Google

Google nimmt seit Anfang Oktober vorübergehend keine neuen Einreichungen für sein Open-Source-Software Vulnerability Rewards Program (OSS VRP) mehr an. Der Technologiekonzern reagiert damit auf einen massiven Anstieg von automatisierten Schwachstellenberichten, die mithilfe von Künstlicher Intelligenz erstellt wurden. Da die Einreichungen größtenteils ungültig sind, waren die zuständigen Prüfer mit der Menge überfordert. Die Pause soll mindestens bis zum ersten Quartal 2027 andauern.

Das im August 2022 gestartete OSS VRP belohnt Sicherheitsforscher für das Entdecken von Lücken in Googles quelloffenen Projekten wie Golang, Angular oder Fuchsia. Die Prämien reichten dabei von 100 bis zu 31.337 Dollar (etwa 89 bis 28.021 Euro). Nun nimmt sich das Unternehmen Zeit, den Prüfprozess zu überarbeiten.

Wie Bleeping Computer berichtet, stellt Google das System um, um die Flut an automatisierten Einreichungen bewältigen zu können. Einem Bericht zufolge senken Sprachmodelle die Einstiegshürde für die Fehlersuche erheblich. Anstatt fundierte Meldungen einzureichen, nutzten Anwender automatisierte Skripte, um unzählige unfertige Berichte abzusenden. Viele der vermeintlichen Schwachstellen basierten auf falschen Annahmen, waren frei erfunden oder betrafen Code-Passagen, die in der Praxis gar nicht erreichbar sind.

Dabei hat Google Künstliche Intelligenz in der Vergangenheit selbst erfolgreich zur Fehlersuche eingesetzt. Ein interner KI-Agent namens PageBreak fand über 500 Schwachstellen in den eigenen Webanwendungen. Wenn Maschinen das Aufspüren potenzieller Fehler jedoch massiv vereinfachen, müssen Entwickler weiterhin jede einzelne Meldung verifizieren.

Von dem aktuellen Stopp sind Meldungen zur Sicherheit der Software-Lieferkette sowie Berichte, die vor dem 1. Oktober eingingen, ausgenommen. Forscher können zudem weiterhin Fehler in Cloud-Produkten über das separate Cloud VRP melden oder auf das Google Patch Rewards Program ausweichen. Das Programm zahlt bis zu 15.000 Dollar (etwa 13.413 Euro) für verifizierte Code-Korrekturen.

Ein branchenweites Problem

Entwickler in der gesamten Tech-Branche kämpfen derzeit mit fehlerhaften KI-Einsendungen. Im Januar beendeten die Betreuer des Kommandozeilenwerkzeugs curl ihr Belohnungsprogramm auf der Plattform HackerOne vollständig, da sie von unbrauchbaren Berichten überschwemmt wurden. Auch die Betreuer des Linux-Kernels meldeten, dass sie durch Tausende gefälschte Einsendungen überlastet seien.

Intel strich Mitte September ebenfalls sämtliche finanziellen Belohnungen aus seinem Bug-Bounty-Programm auf der Plattform Intigriti, nannte dafür jedoch keine Gründe.

Was haltet ihr von der Entwicklung? Zerstört KI-Spam langfristig wichtige Sicherheitsstrukturen oder ist das nur eine kurze Übergangsphase? Teilt eure Meinung in den Kommentaren!

Siehe auch:
Witold Pryjda

Senior Redakteur

Seit 1996 im Journalismus, ausgebildet an der Österreichischen Medienakademie. Sein Spektrum reicht von Robotern und KI über E-Autos bis zur Militärtechnik.

WinFuture bei Google bevorzugenJetzt hinzufügen


Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!