구글이 10월 1일부터 오픈소스 소프트웨어 취약점 포상금 프로그램(OSS VRP)의 제품 취약점 신고 접수를 중단했다. AI가 생성한 무효 신고가 너무 많아 엔지니어와 오픈소스 메인테이너가 지쳤다는 것이 이유다. 구글 버그바운티 팀은 공식 계정을 통해 이 소식을 전하며 "임시" 중단이라고 밝혔고, 2027년 1분기 전까지 프로그램의 향후 방향을 공개하겠다고 했다.
OSS VRP는 구글 명의의 공개 코드 저장소를 대상으로 하며, Golang, Angular, Bazel처럼 수많은 외부 프로젝트가 의존하는 저장소도 포함된다. 이번에 중단된 것은 그중 가장 큰 비중을 차지하는 항목, 즉 코드 결함·로직 오류·설계상의 결함 같은 "제품 취약점"이다.
여전히 접수되는 것들
프로그램 전체가 문을 닫는 것은 아니다. 구글 설명에 따르면 다음 몇 가지 제출은 영향을 받지 않는다.
- 10월 1일 이전에 이미 제출된 신고는 평소대로 처리된다.
- OSS VRP의 공급망 신고, 즉 빌드 파이프라인 침해나 패키지 변조 관련 내용은 계속 접수한다.
- 구글 클라우드 제품에 영향을 주는 저장소의 취약점은 Cloud VRP로 제출할 수 있다.
- 구글의 다른 포상금 프로그램과 패치 보상 프로그램은 변동이 없다.
구글이 밝힌 이유는 꽤 직설적이다. 연구자들이 대형언어모델과 자동 스캔 도구를 쓰면 "겉보기에 정교한 보고서를 대량으로 찍어낼" 수 있지만, 그중 상당수는 모델의 환각이거나 실제로는 보안에 영향이 없는 문제를 설명한 것이라는 설명이다. 엔지니어들의 시간은 진짜 취약점을 고치는 데 쓰이지 못하고 허위 신고를 반증하는 데 소모됐다. 구글은 이번 무효 신고의 구체적인 수치나 비중은 공개하지 않았다.
올해 세 번째 조치
이번 중단은 구글이 올해 AI 생성 신고에 대응해 포상금 규정을 손본 세 번째 사례로, 대응 수위는 갈수록 높아지고 있다.
3월에는 구글이 저품질 AI 제출에 대한 우려를 공개적으로 밝혔고, 당시에는 규정에 요건을 추가하고 제출자에게 주의를 주는 수준이었다. 5월에는 크롬과 안드로이드 두 포상금 프로그램을 개편해 재현 가능한 개념 증명(PoC)이 첨부된 신고를 명확히 우대하고, PoC가 없는 제출의 가중치를 낮췄다. OSS VRP도 연내에 자체 규정을 다시 써서 저품질 신고를 걸러내려 했지만, 결과를 보면 효과가 없었다. 그러다 10월에 접수 자체를 중단한 것이다.
구글이 처음으로 이런 한계에 부딪힌 것은 아니다. curl 프로젝트는 올해 초 자체 취약점 포상금 프로그램을 종료했는데, 메인테이너는 그전부터 AI가 만들어낸 가짜 취약점 신고에 대해 여러 차례 공개적으로 불만을 토로한 바 있다. 오픈소스 생태계를 대상으로 하는 Internet Bug Bounty도 제출량이 폭증해 신규 접수를 중단한 적이 있다. 리눅스 네트워킹 서브시스템의 메인테이너들 역시 AI가 만든 패치와 신고가 대량으로 몰려들고 있다고 인정했다는 보도도 있다.
아이러니한 점은 구글 자신도 AI로 취약점을 찾고 있다는 사실이다. 공개된 보도에 따르면 구글의 AI 취약점 탐색 에이전트는 지난해 실제 취약점 20건을 신고했다. 같은 종류의 도구라도 사람이 검토하는 절차 안에서 쓰이면 성과를 내지만, 포상금을 노리고 대량으로 투입되면 메인테이너의 부담이 된다.
제출자와 메인테이너에게 각각 의미하는 것
포상금으로 생계를 유지하는 독립 연구자들에게 가장 직접적인 영향은 수입 경로 하나가 일시적으로 막혔다는 점이며, 남은 출구는 공급망 신고와 Cloud VRP뿐이다. 구글의 공지 역시 제출자들을 이 방향으로 유도하고 있다.
오픈소스 메인테이너 입장에서는, 구글 정도 규모의 프로그램마저 접수를 중단했다는 사실 자체가 규정을 손보고 기준을 높이는 것만으로는 AI 생성 신고를 막기 어렵다는 것을 보여준다. 앞으로 각 포상금 플랫폼은 "PoC를 의무화할지", "제출자에게 신뢰도 등급을 매길지"를 두고 움직일 가능성이 크다. 구글이 약속한 2027년 1분기 전 업데이트는 눈여겨볼 지점이다. 프로그램을 그대로 재개할지, 제한을 두고 재개할지, 아니면 제품 취약점을 다른 프로그램에 편입할지가 관전 포인트다.
참고 출처: Google Bug Hunters 공식 공지, Google OSS VRP 규정 페이지, Hardware Busters, CocoLoop, PBX Science. 중단 범위와 유지되는 제출 경로는 구글의 공식 설명을 기준으로 했으며, 포상금 액수 구간은 프로그램 규정 페이지를 기준으로 했다.