Google Hentikan Sementara Laporan Bug Open Source Akibat AI

Google menghentikan sementara penerimaan laporan kerentanan produk dalam program Open Source Software Vulnerability Rewards Program (OSS VRP) miliknya mulai 1 Oktober, dengan alasan terlalu banyak laporan tidak valid buatan AI yang membuat para engineer dan maintainer open source kewalahan. Tim bug bounty Google mengumumkan hal ini lewat akun resminya, menyebutnya sebagai penghentian "sementara", dan menyatakan akan mengumumkan langkah lanjutan program ini sebelum kuartal pertama 2027.

OSS VRP mencakup repositori kode publik milik Google, termasuk proyek-proyek yang banyak dipakai pihak ketiga seperti Golang, Angular, dan Bazel. Yang dihentikan kali ini adalah kategori terbesar dalam program tersebut: kerentanan produk — berupa cacat kode, kesalahan logika, dan kelemahan desain.

Apa yang masih diterima

Ini bukan penutupan total program. Menurut penjelasan Google, beberapa jenis pengajuan tetap tidak terdampak:

  • Laporan yang sudah diajukan sebelum 1 Oktober akan tetap diproses seperti biasa;
  • Laporan rantai pasok (supply chain) di OSS VRP tetap diterima, yakni yang berkaitan dengan pipeline build yang dibobol atau paket perangkat lunak yang dimanipulasi;
  • Kerentanan yang memengaruhi repositori terkait produk Google Cloud bisa dialihkan ke Cloud VRP;
  • Program bounty dan hadiah patch Google lainnya tidak berubah.

Alasan yang diberikan Google cukup terus terang. Peneliti yang memakai model bahasa besar dan alat pemindaian otomatis bisa "memproduksi laporan yang tampak rapi secara massal", padahal sebagian besar isinya adalah halusinasi model, atau menggambarkan masalah yang sebenarnya tidak berdampak pada keamanan. Waktu para engineer habis untuk membuktikan laporan tersebut salah, bukan untuk memperbaiki kerentanan yang sungguhan. Google tidak mengungkapkan jumlah atau persentase pasti laporan tidak valid di balik keputusan ini.

Perubahan ketiga tahun ini

Penghentian ini merupakan kali ketiga tahun ini Google mengubah aturan bounty-nya sebagai respons terhadap laporan buatan AI, dan setiap langkah semakin ketat dari sebelumnya.

Pada Maret, Google secara terbuka menyampaikan kekhawatirannya terhadap pengajuan AI berkualitas rendah, dan saat itu responsnya adalah menambah persyaratan dalam aturan serta mengingatkan para pengirim laporan. Pada Mei, dua program bounty Chrome dan Android dirombak untuk secara eksplisit memprioritaskan laporan yang dilengkapi bukti konsep (proof of concept/PoC) yang bisa direproduksi, sementara pengajuan tanpa PoC diturunkan bobotnya. OSS VRP sendiri juga menulis ulang aturannya tahun ini untuk menyaring laporan berkualitas rendah — tapi, dilihat dari hasilnya, upaya itu tidak berhasil. Pada Oktober, Google akhirnya berhenti menerima laporan sama sekali.

Google bukan yang pertama kehabisan kesabaran. Proyek curl sudah menghentikan program bug bounty-nya sendiri lebih awal tahun ini, setelah maintainer-nya berulang kali mengeluh secara terbuka soal laporan kerentanan palsu buatan AI; Internet Bug Bounty, yang mencakup ekosistem open source, juga pernah menghentikan penerimaan pengajuan baru karena lonjakan volume; ada pula laporan yang menyebut maintainer subsistem jaringan Linux turut mengakui banjir patch dan laporan yang didorong AI.

Ironisnya, Google sendiri juga memakai AI untuk mencari kerentanan. Menurut pemberitaan publik, agen pemburu kerentanan berbasis AI milik Google melaporkan 20 kerentanan nyata tahun lalu. Jenis alat yang sama bisa menghasilkan sesuatu yang berguna dalam proses yang diawasi dan ditinjau manusia, tapi berubah menjadi beban bagi maintainer ketika dipakai secara massal untuk memanen hadiah bounty.

Apa artinya bagi pengirim laporan dan maintainer

Bagi peneliti independen yang mengandalkan bounty sebagai sumber pendapatan, dampak paling langsung adalah tertutupnya sementara salah satu jalur penghasilan, sehingga jalur rantai pasok dan Cloud VRP jadi pilihan yang tersisa. Pengumuman Google sendiri mengarahkan para pengirim laporan ke jalur-jalur ini.

Bagi maintainer open source, fakta bahwa program sebesar milik Google sampai memilih untuk berhenti menerima laporan menunjukkan bahwa sekadar mengubah aturan atau menaikkan standar tidak lagi cukup untuk menahan laporan buatan AI. Ke depannya, berbagai platform bounty lain kemungkinan besar akan mempertimbangkan apakah mewajibkan PoC atau menerapkan sistem peringkat reputasi bagi pengirim laporan. Pembaruan yang dijanjikan Google sebelum kuartal pertama 2027 akan menjadi hal yang patut diperhatikan — apakah program ini akan dibuka kembali secara penuh, dibuka dengan batasan, atau kerentanan produk digabungkan ke program lain.

Sumber: pengumuman resmi Google Bug Hunters, halaman aturan Google OSS VRP, Hardware Busters, CocoLoop, PBX Science; cakupan penghentian dan jalur yang tetap dipertahankan mengikuti pernyataan resmi Google, sementara kisaran nilai hadiah mengikuti halaman aturan program.