Google은 회사의 오픈 소스 프로젝트에서 취약점을 발견한 보안 연구원에게 비용을 지불하는 이니셔티브인 오픈 소스 소프트웨어 취약점 보상 프로그램을 일시 중지했습니다. 자동화되고 거의 쓸모없는 제출이 급증했기 때문입니다. 일시 중지는 10월 1일에 발효되었으며 Google은 참가자들이 2027년 1분기에 업데이트를 기대할 수 있다고 말합니다.
이 발표는 X와 프로그램 자체 웹사이트에 게시되었으며, Google은 종료에 대해 비정상적으로 직설적으로 설명했습니다. 회사는 "이번 일시 중지는 자동 제출이 크게 증가했기 때문에 발생했으며 그 중 대부분은 유효하지 않습니다"라고 말했습니다. 즉, 보고서 파이프라인이 느려지지 않았습니다. 소음에 빠져들었고 그 소음 중 사람이 만든 소음은 거의 없습니다. 생성 도구가 소프트웨어 생태계를 어떻게 재편하고 있는지에 대한 자세한 내용은 최신 AI 개발을 참조하세요.
일시 중지된 프로그램이 실제로 수행하는 작업
일반적으로 OSS VRP로 단축되는 오픈 소스 소프트웨어 취약점 보상 프로그램은 Google이 출시하고 유지관리하는 오픈 소스 코드에서 보안 결함을 발견한 외부 연구원에게 보상을 제공하기 위한 수단입니다. 현상금을 Google의 독점 제품으로 제한하는 대신, 인센티브가 첨부되면 보안 커뮤니티가 버그를 더 빨리 발견할 것이라는 이론에 따라 이 프로그램은 오픈 소스 프로젝트에서 발견된 취약점에 대한 보상을 확장합니다.
이 모델은 신호 대 잡음비가 관리 가능한 경우에만 작동합니다. 소규모 프로그램 검토자 팀은 들어오는 모든 보고서를 분류하고, 주장된 취약점을 재현하고, 심각도를 판단하고, 보상을 결정해야 합니다. 모든 유효하지 않은 보고서는 실제 보고서와 동일한 직원 시간을 소비하며 실제 보고서와는 달리 아무런 대가도 얻지 못합니다.
엔지니어들은 환각적인 발견에 빠져 있습니다.
Google의 발표 이면에 있는 운영 현실은 Tom's Hardware에 의해 더 자세히 보고되었으며, Google 엔지니어와 오픈 소스 유지 관리 담당자는 유효하지 않거나 명백한 환각이 포함된 보고서에 압도당했다는 사실을 발견했습니다. 이것이 AI 지원 취약성 연구의 시그니처 실패 모드입니다. 언어 모델은 존재하지 않는 버그를 설명하는 동시에 영향을 받는 구성 요소, 재현 단계 및 영향 분석을 포함하여 형식적으로 정확해 보이는 보고서를 생성할 수 있습니다.
그러한 제출물을 분류하는 것은 10초의 기각이 아닙니다. 검토자는 보고서를 읽고, 청구된 코드 경로를 확인하고, 결함을 거부하기 전에 결함이 가짜인지 확인해야 합니다. 자동화된 제출의 홍수로 인해 전체 프로그램의 경제성이 붕괴됩니다. 인간 연구자의 수를 늘리기 위해 설계된 포상금 프로그램은 함께 작업할 리뷰어에 대한 서비스 거부 공격이 됩니다.
경고가 1년 일찍 도착했습니다.
일시 중지는 갑자기 나오지 않았습니다. TechCrunch는 지난해 사이버 보안 전문가들이 AI 슬롭이 버그 포상금 프로그램에 심각한 위험을 초래할 수 있다고 경고했다고 보고했다고 밝혔습니다. 예측은 간단했습니다. 생성 모델을 통해 그럴듯해 보이는 기술 문서를 거의 무료로 생성할 수 있게 되었기 때문에 가짜 또는 품질이 낮은 보고서를 제출하는 비용은 0으로 낮아지고 검토 비용은 그대로 유지되었습니다.
이러한 비대칭성은 현재 세계 최대 규모의 기술 회사 중 하나에서 나타나고 있습니다. 업계 전반의 버그 포상금 플랫폼은 더 엄격한 제출 요구 사항, 작업 증명 요구 사항, 평판 시스템 등의 대책을 실험해 왔지만 Google은 가장 무뚝뚝한 방법을 선택했습니다. 접수 문제가 해결될 때까지 신고 접수를 완전히 중단하는 것입니다.
그동안 연구원들은 어떻게 되나요?
참가자들에게 보내는 Google의 메시지는 그들의 노력을 재지정하라는 것입니다. 그 사이에 연구원들은 Google의 주력 제품을 다루고 정상적으로 운영되는 것으로 보이는 회사의 다른 버그 현상금 프로그램을 고려하도록 권장되고 있습니다. OSS VRP 자체는 2027년 1분기에 업데이트가 약속되어 있지만 Google은 업데이트가 어떤 형식을 취할 것인지 밝히지 않았습니다. 새로운 제출 필터, 신원 확인, AI 지원 분류 또는 재설계된 보상 구조는 모두 그럴듯한 방향이지만 회사는 그 중 어느 것도 공개적으로 약속하지 않았습니다.
합법적인 보안 연구자들에게 동결은 실질적인 비용입니다. 10월 1일 이전에 발견된 오픈소스 취약점에 대한 작업은 현재 난감한 상황에 처해 있으며, Google이 마감일 근처에 제출된 보고서를 수용할지 아니면 제출자에게 다시 출시 후 다시 제출하도록 요청할지 여부는 알 수 없습니다.
오픈소스 유지보수를 위한 스트레스 테스트
여기서 더 깊은 이야기는 오픈 소스 유지 관리의 경제성에 관한 것입니다. 자원 관리자는 이미 인간 사용자가 생성한 기능 요청, 끌어오기 요청 및 문제 보고서의 양으로 인해 어려움을 겪고 있습니다. AI 생성 콘텐츠는 모든 채널에서 동시에 기준 부하를 높입니다. 버그 보고서, 보안 공개, 문서 질문 및 코드 기여는 이제 프로젝트의 실제 상태에 관계없이 행위자가 산업 규모로 생성할 수 있습니다.
보안 프로그램의 문을 완전히 닫는 Google의 대응은 18개월 전에는 불균형해 보였을 조치입니다. 대부분의 자동 제출이 유효하지 않다는 회사 자체 프레임은 필터링 접근 방식이 흡수할 수 있는 것보다 섭취 문제가 더 빠르게 증가했음을 시사합니다. 2027년 1분기 재출시로 실행 가능한 신호 대 잡음비를 복원할 수 있는지 여부는 버그 포상금 프로그램이 기관으로서 자유 텍스트 생성 시대에서 살아남을 수 있는지에 대해 많은 것을 말해 줄 것입니다.
그때까지 보안 연구 커뮤니티에 보내는 메시지는 실망스러운 것입니다. 취약점은 여전히 존재하며 이론적으로는 보상이 아직 논의 중이지만 Google은 현재 취약점을 찾는 데 도움을 받지 않고 있습니다.
---
AI보다 앞서 나가세요최신 AI 뉴스, 분석, 획기적인 소식을 모두 한 곳에서 받아보세요.
AI 뉴스 자세히 보기 →