Google Hentikan Sementara OSS VRP Setelah Dibanjiri Laporan Bug Buatan AI

Google menghentikan sementara penerimaan laporan kerentanan produk melalui Open Source Software Vulnerability Rewards Program (OSS VRP) setelah program bug bounty tersebut mengalami lonjakan besar automated submission yang sebagian besar dinilai tidak valid.
OSS VRP digunakan Google untuk memberikan reward kepada security researcher yang menemukan dan melaporkan vulnerability pada berbagai proyek open-source yang dikelola perusahaan. Cakupannya antara lain Golang, Angular, Bazel, Protocol Buffers, Fuchsia, critical third-party dependencies, hingga konfigurasi repository seperti GitHub Actions dan access control rules.
Menurut Google, penghentian ini hanya berlaku untuk kategori OSS VRP product vulnerability submissions. Laporan supply chain serta laporan yang sudah masuk sebelumnya tidak terdampak.
Google berencana merombak program tersebut dan menjanjikan pembaruan mengenai format OSS VRP pada kuartal pertama 2027.
Automated Submission Membanjiri OSS VRP
Alasan utama penghentian sementara tersebut adalah meningkatnya volume laporan otomatis yang diterima Google.
Perusahaan mengatakan terjadi peningkatan signifikan automated submission dan sebagian besar laporan tersebut tidak valid.
Perkembangan generative AI membuat proses pembuatan vulnerability report menjadi jauh lebih mudah. AI dapat membantu menghasilkan analisis source code, menyusun proof-of-concept, hingga membuat laporan yang terlihat meyakinkan.
Namun, kemampuan menghasilkan laporan dalam jumlah besar tidak berarti setiap vulnerability benar-benar dapat dieksploitasi atau memiliki security impact.
Ketika laporan berkualitas rendah dikirim dalam volume tinggi, security team harus menghabiskan waktu untuk melakukan triage dan memverifikasi temuan yang pada akhirnya mungkin merupakan false positive.
OSS VRP Berjalan Sejak 2022
Google meluncurkan OSS VRP pada Agustus 2022 untuk memperluas vulnerability reward program perusahaan ke ekosistem open-source.
Program tersebut menawarkan reward mulai dari US$100 hingga US$31.337, tergantung pada tingkat keparahan dan dampak vulnerability.
Fokus utamanya adalah kerentanan yang dapat memberikan dampak signifikan terhadap software supply chain.
Program mencakup berbagai proyek penting Google seperti Golang, Angular, Bazel, Protocol Buffers, dan Fuchsia.
Selain vulnerability pada source code, researcher juga dapat menemukan masalah pada repository configuration, GitHub Actions, application configuration, maupun access control.
Besarnya ekosistem tersebut membuat OSS VRP menjadi salah satu kanal penting bagi researcher untuk melaporkan vulnerability secara bertanggung jawab kepada Google.
Supply Chain Report Masih Diterima
Penghentian OSS VRP bukan berarti seluruh program ditutup.
Google menegaskan bahwa perubahan tersebut tidak memengaruhi OSS VRP supply chain report maupun outstanding report.
Selain itu, product vulnerability yang telah dikirim sebelum 1 Oktober 2026 juga tetap diproses.
Dengan demikian, Google secara khusus membatasi submission baru pada kategori product vulnerability sembari melakukan evaluasi terhadap mekanisme program.
Perusahaan belum menjelaskan perubahan teknis apa yang akan diterapkan untuk membedakan laporan legitimate dari automated spam.
Google hanya menyatakan sedang mengubah format dan mekanisme OSS VRP serta akan memberikan informasi lebih lanjut pada Q1 2027.
Security Researcher Masih Memiliki Jalur Alternatif
Meskipun product vulnerability submission melalui OSS VRP dihentikan sementara, security researcher masih dapat menggunakan beberapa program Google lainnya.
Salah satunya adalah Google Patch Rewards Program.
Melalui program tersebut, researcher dapat mengirimkan security patch untuk open-source software dan berpotensi mendapatkan reward hingga US$15.000 untuk perbaikan dengan dampak tinggi.
Kerentanan pada Google Cloud open-source repository yang berdampak pada produk Cloud juga masih dapat dilaporkan melalui Cloud VRP.
Google mendorong researcher untuk mencari security impact melalui program VRP lainnya atau berkontribusi melalui Patch Rewards Program selama OSS VRP direstrukturisasi.
Google Telah Membayar Lebih dari US$81,6 Juta
Google menjalankan Vulnerability Rewards Program sejak 2010.
Dalam lebih dari satu dekade, perusahaan telah memberikan reward kepada ribuan security researcher dengan total pembayaran lebih dari US$81,6 juta.
Pada 2025 saja, Google membayar rekor US$17,1 juta kepada lebih dari 700 security researcher.
Angka tersebut meningkat sekitar 40% dibandingkan 2024, ketika total pembayaran vulnerability reward Google mencapai sekitar US$12 juta.
Besarnya nilai tersebut menunjukkan bug bounty tetap menjadi bagian penting dari strategi keamanan Google.
Masalah yang kini dihadapi bukan kekurangan laporan vulnerability, melainkan bagaimana mempertahankan kualitas laporan ketika automated security analysis dan generative AI memungkinkan submission dibuat dalam jumlah jauh lebih besar.
curl Lebih Dulu Menghadapi Masalah AI Slop
Google bukan proyek pertama yang menghadapi lonjakan vulnerability report berkualitas rendah yang dikaitkan dengan penggunaan AI.
Pada Januari 2026, maintainer curl mengakhiri security bug bounty program proyek tersebut di HackerOne setelah menghadapi arus laporan yang disebut sebagai AI slop.
Masalah utamanya adalah laporan yang terlihat terstruktur dan teknis tetapi tidak memiliki vulnerability nyata atau tidak dapat dibuktikan memiliki security impact.
Fenomena tersebut meningkatkan beban maintainer karena setiap laporan tetap membutuhkan waktu untuk diperiksa.
Dalam proyek open-source dengan resource terbatas, puluhan atau ratusan laporan otomatis dapat mengalihkan waktu developer dari pekerjaan pengembangan dan perbaikan vulnerability yang benar-benar valid.
Intel Juga Menghapus Financial Reward
Pada September 2026, Intel juga menghapus seluruh financial reward untuk vulnerability yang dilaporkan melalui bug bounty program perusahaan di Intigriti.
Perubahan tersebut mencakup laporan keamanan pada software, firmware, hardware, dan layanan Intel.
Namun, Intel belum menjelaskan secara resmi alasan penghapusan reward tersebut.
Karena itu, perubahan Intel tidak dapat secara langsung disimpulkan sebagai akibat dari masalah automated AI submission seperti yang secara eksplisit dijelaskan Google.
Meski demikian, perkembangan di berbagai bug bounty program memperlihatkan adanya tekanan baru terhadap model vulnerability disclosure ketika biaya menghasilkan laporan turun drastis berkat automation.
Microsoft Prediksi Penemuan Vulnerability Akan Meningkat
Microsoft sebelumnya juga memperingatkan bahwa AI tool akan mempercepat penemuan vulnerability di seluruh industri software.
AI dapat membantu researcher menganalisis codebase yang besar, menemukan pola kesalahan, melakukan fuzzing, serta mempercepat proses vulnerability research.
Kemampuan tersebut dapat memberikan manfaat besar bagi keamanan software jika menghasilkan temuan valid.
Di sisi lain, peningkatan volume discovery juga meningkatkan operational demand bagi vendor yang harus memverifikasi, memprioritaskan, memperbaiki, menguji, dan mendistribusikan patch.
Skala masalah tersebut terlihat pada September 2026 ketika Microsoft merilis patch untuk 966 vulnerability, termasuk dua zero-day yang diketahui telah dieksploitasi secara aktif.
AI Mengubah Ekonomi Bug Bounty
Generative AI mulai mengubah economics dari vulnerability research.
Sebelumnya, membuat sebuah security report yang terlihat profesional membutuhkan pemahaman teknis dan waktu relatif besar.
Kini, AI dapat menghasilkan vulnerability description, attack scenario, mitigation recommendation, dan format laporan dalam waktu singkat.
Perubahan tersebut memiliki dua sisi.
Security researcher dapat menggunakan AI untuk mempercepat pekerjaan legitimate, termasuk memahami code, membuat test case, atau menyusun laporan dengan lebih baik.
Namun, teknologi yang sama juga memungkinkan seseorang mengirimkan laporan dalam jumlah besar tanpa melakukan validasi mendalam terhadap temuannya.
Akibatnya, biaya pembuatan laporan turun drastis sementara biaya verifikasi tetap berada di pihak maintainer dan security team.
Google Akan Merombak OSS VRP hingga 2027
Penghentian sementara OSS VRP menunjukkan bahwa vulnerability reward program perlu beradaptasi dengan era AI-assisted security research.
Google belum menjelaskan apakah format baru akan menggunakan mekanisme reputation, proof-of-exploit requirement, submission limit, automated validation, atau pendekatan lain untuk menyaring laporan.
Perusahaan hanya memastikan bahwa program sedang direstrukturisasi dan pembaruan berikutnya akan diberikan pada Q1 2027.
OSS VRP supply chain report, outstanding submission, Patch Rewards Program, dan Cloud VRP tetap tersedia selama proses tersebut berlangsung.
Keputusan Google sekaligus menunjukkan tantangan baru bagi industri keamanan: AI dapat mempercepat penemuan vulnerability yang legitimate, tetapi teknologi yang sama juga dapat menghasilkan false positive dan laporan berkualitas rendah dalam skala yang sebelumnya sulit dilakukan secara manual.
Sumber: Google








