구글의 오픈소스 버그 바운티가 먼저 무너졌다. 2026년 10월 1일부터 구글은 오픈소스 소프트웨어 취약점 보상 프로그램(OSS VRP)의 제품 취약점 보고서 접수를 중단했다. 자동 제출이 크게 늘었고 그 대부분이 유효하지 않았기 때문이다. 구글은 소셜미디어와 프로그램 공식 페이지를 통해 이 결정을 알렸고, 2027년 1분기에 후속 안내를 내놓겠다고 약속했다.
중단된 것은 정확히 어느 부분인가
동결 범위는 제목만큼 넓지 않다. 10월 1일 이전에 제출된 보고서는 계속 처리된다. 변조된 빌드 파이프라인과 오염된 패키지를 다루는 OSS VRP의 공급망 부문은 정상 운영된다. Google Cloud 제품과 관련된 일부 저장소는 Cloud VRP를 통해 제품 결함을 계속 제출할 수 있다. 닫힌 것은 가장 많이 쓰이던 경로, 즉 구글의 공개 프로젝트에서 코드 결함을 찾아 보고서를 쓰고 보상을 받는 길이다.
구글의 설명에 따르면 중단은 자동 제출이 크게 늘었기 때문이며, 그 대부분은 무효였다. Tom's Hardware 보도에 따르면 구글 엔지니어와 오픈소스 유지보수자들은 존재하지 않는 취약점 세부 내용을 담은 보고서에 파묻혔는데, 이는 전형적인 모델 환각의 산물이었다. TechCrunch는 2026년 10월 4일 이 중단 소식을 전했다.
왜 버그 바운티가 먼저 무너졌는가
취약점 보고서는 문장이 얼마나 전문적으로 보이는지로 판단할 수 없고, 누군가 직접 재현하고 검증해야 한다. 이 단계는 그동안 제출자의 신뢰에 기대어 왔다. 몇 시간을 들여 보고서를 쓰는 사람은 대개 스스로 버그를 확인했기 때문이다. AI 도구가 보고서 작성 비용을 거의 0으로 낮추자 그 기본 신뢰가 무너졌다. 파일과 줄 번호를 인용한 그럴듯한 보고서는 몇 분이면 만들 수 있지만, 유지보수자의 검증 비용은 전혀 줄지 않았다.
비용 비대칭은 완전히 뒤집혔다. 제출 측은 대량 생산하고, 심사 측은 하나씩 걸러낸다. 정작 심각한 보고서는 무효 보고서 더미에 묻혀 대기 시간이 길어질 위험이 있다. 외부 연구자에게 의존하는 보안 프로그램에게 이런 홍수는 침묵보다 더 해롭다.
연구자는 이제 어떻게 해야 하나
구글은 중단 공지에서 다른 보상 프로그램을 살펴보라고 권했다. 현실적인 선택지는 세 가지다. 공급망 관련 발견은 OSS VRP로 계속 보내고, Google Cloud 제품 취약점은 Cloud VRP로 돌리며, 순수 제품 버그는 2027년 1분기 업데이트를 기다리거나 정상 운영 중인 다른 업체 프로그램으로 향하는 것이다.
더 주목할 부분은 재개 시 규칙이다. 재현 가능한 증거를 의무화하거나 계정별 제출량을 제한하는 등 더 엄격한 관문이 도입될 것이라는 전망이 업계에 널리 퍼져 있다. 신호는 분명하다. AI 생성 콘텐츠는 사람의 심사로 운영되는 모든 협업 구조에 입구 재설계를 강요하고 있으며, 버그 바운티는 일시정지 버튼을 누른 첫 대형 프로그램일 뿐이다.