Googles Open-Source-Bug-Bounty gibt als Erstes auf: Seit dem 1. Oktober 2026 nimmt Google keine neuen Produkt-Schwachstellenmeldungen für sein Open Source Software Vulnerability Rewards Program (OSS VRP) mehr an. Grund ist ein deutlicher Anstieg automatisierter Einreichungen, von denen die große Mehrheit ungültig ist. Google gab die Entscheidung über soziale Medien und die offizielle Programmseite bekannt und versprach ein Update im ersten Quartal 2027.
Was genau pausiert ist
Der Stopp ist enger gefasst, als die Schlagzeile vermuten lässt. Vor dem 1. Oktober eingereichte Meldungen werden weiter bearbeitet. Der Supply-Chain-Teil des OSS VRP, der manipulierte Build-Pipelines und vergiftete Pakete abdeckt, läuft normal weiter. Für einige Repositories rund um Google-Cloud-Produkte lassen sich Produktfehler weiterhin über Cloud VRP melden. Geschlossen ist der meistgenutzte Weg: einen Codefehler in einem öffentlichen Google-Projekt finden, ihn beschreiben und dafür bezahlt werden.
Nach Googles eigener Formulierung liegt die Pause an einem deutlichen Anstieg automatisierter Einreichungen, die mehrheitlich ungültig sind. Laut Tom's Hardware wurden Google-Ingenieure und Open-Source-Maintainer von Meldungen überflutet, deren Schwachstellendetails schlicht nicht existierten, ein klassisches Produkt von Modellhalluzinationen. TechCrunch berichtete am 4. Oktober 2026 über die Pause.
Warum es ausgerechnet Bug Bountys traf
Eine Schwachstellenmeldung lässt sich nicht danach beurteilen, wie professionell sie klingt; jemand muss sie reproduzieren und prüfen. Dieser Schritt stützte sich bisher auf den Ruf der Einreichenden: Wer Stunden in einen Bericht investierte, hatte den Fehler meist selbst bestätigt. Seit KI-Werkzeuge die Kosten für einen Bericht auf nahe null gedrückt haben, ist dieses stillschweigende Vertrauen dahin. Ein sauberer Bericht mit Datei- und Zeilenangaben ist in Minuten erzeugt, während die Prüfkosten der Maintainer unverändert bleiben.
Die Kostenasymmetrie hat sich vollständig umgekehrt: Die eine Seite produziert in Masse, die andere entschärft einzeln. Wirklich schwere Funde drohen im Stapel ungültiger Meldungen unterzugehen, die Wartezeiten wachsen. Für ein Sicherheitsprogramm, das von externen Forschern lebt, ist diese Flut schlimmer als Schweigen.
Was Forscher jetzt tun können
Google empfiehlt in der Mitteilung, vorerst andere Prämienprogramme zu prüfen. Praktisch bleiben drei Wege: Supply-Chain-Funde weiter ans OSS VRP, Schwachstellen in Google-Cloud-Produkten über Cloud VRP, und reine Produktfehler bis zum Update im ersten Quartal 2027 zurückstellen oder zu noch offenen Programmen anderer Anbieter ausweichen.
Spannender ist, wie die Regeln bei der Wiedereröffnung aussehen werden. Branchenweit werden härtere Hürden erwartet, etwa verpflichtende reproduzierbare Nachweise und Limits pro Konto. Das Signal ist klar: KI-generierte Inhalte zwingen jeden auf menschlicher Prüfung beruhenden Kooperationsmechanismus, seinen Eingang neu zu bauen. Bug Bountys sind nur das erste große Programm, das auf Pause drücken musste.