Google、AI由来の報告急増を受けてオープンソース向けバグバウンティ制度を一時停止

GoogleやMicrosoftなどの企業は、AIの活用により、自社製品でこれまでよりはるかに多くの脆弱性を発見しています。しかし同じ技術のせいで、公開の脆弱性報告プログラムには、憶測に基づくものや重複したもの、ハルシネーション(幻覚)によるものなど、大量の報告が押し寄せ、機能不全に陥りつつあります。

こうした中、Googleは、オープンソース向けのバグバウンティ制度「OSS VRP」への報告受け付けを一時的に停止すると発表しました。

「なぜこのような措置を取るのでしょうか。自動化された報告が大幅に増加しており、その大半が有効なものではないためです」

同様の事態は以前にも起きています。2026年初頭には、curlがHackerOneでのバウンティ制度を終了しました。AIが生成したとみられる低品質な報告が少人数のセキュリティチームに殺到したためです。

Intelも、Intigritiで新たなバグバウンティ制度を立ち上げましたが、現在は報奨金の提供が行われていません。報道によると、AI生成の報告が殺到するのを食い止めるためとされています。

メリットとデメリット

生成AIによって、見栄えの良い報告を作るコストが下がると、報奨金が大量投稿を促す誘因になりかねません。企業が受け付ける報告の数を絞りたいと考えるのは、無理もないことです。

自動化された報告の大半が無効であるなら、一時停止によって、Googleのエンジニアやオープンソースのメンテナーが、実際の問題の修正ではなく、報告の誤りを立証する作業に過大な時間を費やすのを防げます。

一時停止は、Googleにとって、より優れた管理の仕組みを導入する時間と機会にもなります。たとえば概念実証(PoC)の提出の義務化や、証拠の基準設定、投稿数の制限などです。その間も、未処理の報告が増え続けることはありません。

一方で、正当な研究者が意欲を失い、実際に見つけた問題を報告しにくくなる恐れもあります。

どこまでを受け入れるかという線引きは困難です。AIの支援を受けた報告でも有効なものはありますし、低品質な報告が必ずしもAI生成とは限らないからです。

GoogleやMicrosoftが示してきたとおり、AIを使った脆弱性の発見も、検証、重複排除、実証と組み合わせれば、本物の脆弱性の発見に役立ちます。

今後はどうなるのか

今回の件から分かるのは、AIが脆弱性開示の仕組みを「壊している」わけではないということです。むしろ、開示をめぐる経済構造にもともとあった弱点が露呈しています。もっともらしい報告を提出するコストは急激に下がった一方、その真偽を検証するコストは、依然として人手に頼っているのです。

解決策は明白に思えます。報告の受け付けはAIに任せ、AIが検証できたものだけをエンジニアリングチームに引き渡すのです。これには、一部のバグハンターが間違いなく不満を抱くでしょう。自分の主張が正しいとチャットボットに納得させ、「人間と話したい」と訴えるような状況になるからです。それでも、真剣度の低いバグハンターが減り、自分が何をしているか理解している人たちが活躍できる余地が広がることを期待したいところです。

Googleは、2027年第1四半期に更新情報を出すと約束しているだけです。そのため、制度の再設計の詳細は推測の域を出ません。それでも、責任ある姿勢のバグハンターが発見を報告できる方法を、Googleが見つけてくれることを願っています。


脅威を報じるだけでなく、取り除くために。

サイバーセキュリティのリスクは、見出しの中だけにとどめておくべきです。今すぐMalwarebytesをダウンロードして、脅威をデバイスに寄せ付けないようにしましょう。

翻訳元: https://www.malwarebytes.com/blog/news/2026/10/google-pauses-open-source-bug-bounty-program-after-rise-in-ai-submissions

本記事は malwarebytes.com の記事を翻訳・要約したものです。