ToolNavs 便利なAIツールを発見
ツール投稿 ログイン
戻るAI情報
Google、オープンソース脆弱性報奨金を一時停止:AI の無効な報告が保守担当者を圧倒

Google、オープンソース脆弱性報奨金を一時停止:AI の無効な報告が保守担当者を圧倒

AI情報 • Admin • • 5 回閲覧

Google のオープンソース脆弱性報奨金が最初に音を上げた。2026 年 10 月 1 日から、Google はオープンソースソフトウェア脆弱性報奨プログラム(OSS VRP)の製品脆弱性報告の受付を一時停止した。理由は自動送信の大幅な増加で、その大半が無効だったという。Google はソーシャルメディアとプログラム公式ページでこの決定を公表し、2027 年第 1 四半期に続報を出すと約束した。

停止されたのはどの部分か

凍結の範囲は見出しほど広くない。10 月 1 日より前に提出された報告は引き続き処理される。ビルドパイプラインの改ざんやパッケージ汚染を扱う OSS VRP のサプライチェーン部門は通常通り動いている。Google Cloud 製品に関わる一部のリポジトリについては、Cloud VRP 経由で製品の欠陥を報告できる。閉じられたのは最も利用の多い経路、つまり Google の公開プロジェクトでコードの欠陥を見つけ、報告して報奨金を得る道である。

Google の説明によれば、停止は自動送信の顕著な増加によるもので、その大半が無効だった。Tom's Hardware によると、Google のエンジニアとオープンソースの保守担当者は、存在しない脆弱性の詳細を書いた報告に埋もれており、典型的なモデル幻覚の産物だったという。TechCrunch は 2026 年 10 月 4 日にこの停止を報じた。

なぜ脆弱性報奨金が最初に崩れたのか

脆弱性報告は文章の出来栄えでは判断できず、誰かが再現して検証しなければならない。その工程はこれまで提出者の信用に支えられていた。何時間もかけて報告を書く人は、通常自分でバグを確認していたからだ。AI ツールが報告作成のコストをほぼゼロにしたことで、その暗黙の信頼は崩れた。ファイル名と行番号を引用した体裁の良い報告は数分で作れる一方、保守担当者の検証コストは全く下がっていない。

コストの非対称性は完全に逆転した。提出側は大量生産し、審査側は 1 件ずつ処理する。本当に深刻な報告が無効な報告の山に埋もれ、待ち時間が延びる恐れがある。外部の研究者に依存するセキュリティ計画にとって、この洪水は報告ゼロより有害だ。

研究者は次にどうすべきか

Google は停止通知の中で、他の報奨プログラムの検討を勧めている。現実的な選択肢は三つある。サプライチェーン関連の発見は OSS VRP へ、Google Cloud 製品の脆弱性は Cloud VRP へ回し、純粋な製品バグは 2027 年第 1 四半期の続報を待つか、稼働中の他社プログラムに向かうことだ。

より注目すべきは再開時のルールである。再現可能な証拠の必須化やアカウントごとの提出上限など、より厳しい門番が導入されると業界では広く予想されている。信号は明確だ。AI 生成コンテンツは、人手の審査で成り立つあらゆる協働の仕組みに入口の再設計を迫っており、脆弱性報奨金は一時停止ボタンを押した最初の大型計画にすぎない。

おすすめツール

もっと見る