Kebanjiran Laporan AI, Google Hentikan Sementara Bug Bounty
Berita soal perusahaan yang kewalahan di program security bounty akibat AI makin marak saja. Yang terbaru, Google mengumumkan telah menghentikan untuk sementara program tersebut.
Program yang dimaksud bernama Open Source Software Vulnerability Rewards Program. Cukup sulit untuk disebut, jadi kita singkat saja menjadi OSS VRP. Program ini mendorong para peneliti atau ahli keamanan untuk melaporkan celah di proyek-proyek open source milik Google, seperti kode-kode di Go, Angular, Fuchsia, dan basis kode FOSS. Jika sudah diverifikasi dan benar, pelapor berhak mendapatkan sejumlah uang tunai dari Google.
Kebanjiran Laporan Bug dari AI

Di sini letak masalahnya. Google memang tidak melarang laporan yang dibuat oleh AI generatif, tetapi jumlah laporan tersebut dikatakan meningkat secara signifikan. Google memang tidak memberitahu ada berapa laporan yang diterima. Meski begitu, karyawan Google dikatakan sampai kewalahan dalam me-review laporan yang masuk.
Tidak hanya jumlah, kualitas laporan bug yang dibuat oleh AI juga dikatakan buruk. Mayoritas laporan tersebut tampak slop, istilah yang digunakan untuk menggambarkan konten buatan AI dengan kualitas rendah atau tidak berguna. Dalam kasus ini, laporan tersebut bahkan disebut mengandung informasi yang tidak valid dan kerentanan yang sebenarnya tidak ada.
Baca Juga: Program Apple Security Bounty Banjir Laporan, Kini Dibatasi
Karena kondisi tersebut, Google menghentikan sementara penerimaan laporan baru untuk OSS VRP sejak 1 Oktober 2026. Sementara itu, laporan yang sudah masuk sebelum tanggal tersebut masih akan diproses oleh Google.
Google mengatakan program ini nantinya akan diformat ulang untuk menghadapi perubahan yang terjadi akibat semakin banyaknya laporan otomatis. Perusahaan juga berencana memberikan informasi lebih lanjut mengenai masa depan OSS VRP pada kuartal pertama 2027.
Menariknya, Google tidak sepenuhnya menutup program bug bounty-nya. Beberapa jenis laporan, seperti celah pada supply chain dan kerentanan yang sangat berbahaya, masih mendapatkan pengecualian. Google juga mengarahkan para peneliti ke program VRP lain yang masih menerima laporan serta Patch Rewards Program.
Masalah seperti ini ternyata tidak hanya dialami Google. Microsoft Edge, Linux, dan sejumlah proyek open source lainnya juga disebut menghadapi peningkatan kontribusi atau laporan yang dibuat menggunakan AI. Beberapa proyek bahkan memilih membatasi kontribusi yang dibuat oleh AI karena kewalahan melakukan proses verifikasi.













