Google telah menghentikan sementara Program Hadiah Kerentanan Perangkat Lunak Sumber Terbuka (Open Source Software Vulnerability Rewards), sebuah inisiatif yang membayar peneliti keamanan untuk menemukan kerentanan dalam proyek sumber terbuka perusahaan, dan menyalahkan lonjakan pengiriman otomatis yang sebagian besar tidak berguna. Jeda tersebut mulai berlaku pada 1 Oktober, dan Google mengatakan para peserta dapat mengharapkan pembaruan pada kuartal pertama tahun 2027.
Pengumuman tersebut diposting di X dan di situs web program itu sendiri, di mana Google memberikan penjelasan yang sangat blak-blakan atas penutupan tersebut. “Jeda ini disebabkan oleh peningkatan signifikan dalam pengiriman otomatis, yang sebagian besar tidak valid,” kata perusahaan itu. Dengan kata lain, alur pelaporan tidak melambat — malah tenggelam dalam kebisingan, dan hampir tidak ada satu pun kebisingan yang berasal dari manusia. Untuk liputan lebih lanjut tentang bagaimana alat generatif membentuk kembali ekosistem perangkat lunak, lihat perkembangan AI terbaru.
Apa yang sebenarnya dilakukan oleh program yang dijeda
Program Hadiah Kerentanan Perangkat Lunak Sumber Terbuka, biasanya disingkat menjadi OSS VRP, adalah sarana Google untuk memberi penghargaan kepada peneliti luar yang menemukan kelemahan keamanan dalam kode sumber terbuka yang dirilis dan dikelola oleh perusahaan. Daripada membatasi hadiah pada produk milik Google, program ini memperluas pembayaran pada kerentanan yang ditemukan dalam proyek sumber terbuka, dengan teori bahwa komunitas keamanan akan menemukan bug lebih cepat jika ada insentif yang diberikan.
Model tersebut hanya berfungsi jika rasio signal-to-noise dapat dikelola. Sebuah tim kecil yang terdiri dari peninjau program harus melakukan triase pada setiap laporan yang masuk, mereproduksi kerentanan yang diklaim, menilai tingkat keparahannya, dan memutuskan imbalannya. Setiap laporan yang tidak valid menghabiskan waktu staf yang sama dengan laporan asli, dan tidak seperti laporan asli, laporan ini tidak menghasilkan imbalan apa pun.
Para insinyur tenggelam dalam temuan halusinasi
Realitas operasional di balik pengumuman Google dilaporkan secara lebih rinci oleh Tom's Hardware, yang menemukan bahwa para insinyur Google dan pengelola sumber terbuka telah kewalahan dengan laporan yang tidak valid atau berisi halusinasi. Ini adalah mode kegagalan khas dari penelitian kerentanan yang dibantu AI: model bahasa dapat menghasilkan laporan yang terlihat benar secara formal — lengkap dengan komponen yang terpengaruh, langkah-langkah reproduksi, dan analisis dampak — sambil menjelaskan bug yang sebenarnya tidak ada.
Memprioritaskan pengajuan seperti itu bukanlah pemecatan sepuluh detik. Peninjau harus membaca laporan, memeriksa jalur kode yang diklaim, dan memverifikasi bahwa cacat tersebut palsu sebelum menolaknya. Lipat gandakan dengan membanjirnya pengiriman otomatis dan dampak ekonomi dari keseluruhan program yang runtuh. Program bounty, yang dirancang untuk memperkuat peneliti manusia, menjadi serangan penolakan layanan terhadap pengulas yang seharusnya diajak bekerja sama.
Peringatan itu datang setahun lebih awal
Jeda itu tidak muncul begitu saja. TechCrunch mencatat bahwa tahun lalu mereka melaporkan peringatan para pakar keamanan siber bahwa kesalahan AI menimbulkan risiko serius terhadap program bug bounty. Prediksinya sangat jelas: karena model generatif membuat dokumen teknis yang tampak masuk akal menjadi hampir bebas biaya, biaya penyerahan laporan palsu atau berkualitas rendah akan turun menjadi nol, sementara biaya peninjauannya tetap sama.
Asimetri tersebut kini terjadi di salah satu perusahaan teknologi terbesar di dunia. Platform bug bounty di seluruh industri telah bereksperimen dengan tindakan penanggulangan – persyaratan pengiriman yang lebih ketat, persyaratan bukti kerja, sistem reputasi – tetapi Google telah memilih instrumen paling blak-blakan yang ada: berhenti menerima laporan sepenuhnya sampai masalah penerimaan terselesaikan.
Apa yang terjadi pada peneliti sementara itu
Pesan Google kepada peserta adalah mengarahkan kembali upaya mereka. Untuk sementara, para peneliti didorong untuk mempertimbangkan program bug bounty perusahaan lainnya, yang mencakup produk andalan Google dan tampaknya beroperasi secara normal. OSS VRP sendiri dijanjikan pembaruan pada kuartal pertama tahun 2027, meskipun Google belum mengatakan bentuk pembaruan apa yang akan diambil – filter pengiriman baru, verifikasi identitas, triase yang dibantu AI, atau struktur penghargaan yang didesain ulang semuanya merupakan arahan yang masuk akal, namun perusahaan tidak berkomitmen untuk tidak melakukan satupun dari mereka secara publik.
Bagi peneliti keamanan yang sah, pembekuan ini merupakan kerugian yang nyata. Pengerjaan kerentanan sumber terbuka yang ditemukan sebelum tanggal 1 Oktober kini berada dalam ketidakpastian, dan tidak ada indikasi apakah Google akan menghormati laporan yang dikirimkan mendekati batas waktu tersebut atau meminta pengirim untuk mengirimkannya kembali setelah peluncuran ulang.
Tes stres untuk pemeliharaan sumber terbuka
Kisah yang lebih dalam di sini adalah tentang keekonomian pemeliharaan sumber terbuka. Pengelola sukarela sudah kesulitan dengan volume permintaan fitur, permintaan penarikan, dan laporan masalah yang dihasilkan oleh pengguna manusia. Konten yang dihasilkan AI meningkatkan beban dasar tersebut di setiap saluran sekaligus: laporan bug, pengungkapan keamanan, pertanyaan dokumentasi, dan kontribusi kode kini dapat diproduksi pada skala industri oleh aktor yang tidak memiliki kepentingan dalam kesehatan proyek yang sebenarnya.
Respons Google – menutup pintu program keamanan sepenuhnya – adalah tindakan yang mungkin tampak tidak proporsional delapan belas bulan yang lalu. Pernyataan perusahaan, bahwa sebagian besar pengiriman otomatis tidak valid, menunjukkan bahwa masalah penerimaan meningkat lebih cepat daripada yang bisa diserap oleh pendekatan penyaringan apa pun. Apakah peluncuran ulang pada kuartal pertama tahun 2027 dapat memulihkan rasio signal-to-noise yang dapat diterapkan akan menunjukkan banyak hal tentang apakah program bug bounty, sebagai sebuah institusi, dapat bertahan di era pembuatan teks bebas.
Sampai saat itu tiba, pesan yang disampaikan kepada komunitas riset keamanan adalah pesan yang membuat frustrasi: kerentanan masih ada, manfaatnya secara teoritis masih ada, namun Google saat ini tidak menerima bantuan untuk menemukannya.
---
Tetap Terdepan dalam AIDapatkan berita, analisis, dan terobosan AI terkini — semuanya di satu tempat.
Baca berita AI selengkapnya →