Googleは2026年10月1日、オープンソースソフトウェア向け脆弱性報奨金プログラム(OSS VRP)の新規受付を一時停止した。AIツールが自動生成した低品質な脆弱性報告が殺到し、エンジニアと保守担当者の検証作業を圧迫したためだ。再開は2027年第1四半期を予定している。

何が起きたか

Googleは公式X(旧Twitter)アカウントで「自動化された投稿の大幅な増加により、その大多数が有効ではない」と説明した。報告の多くには実際には存在しない脆弱性を記述する「幻覚(ハルシネーション)」が含まれ、現実世界への影響が無視できる内容も多かったという。10月1日以前に提出された報告は引き続き処理され、サプライチェーン関連の報告やGoogle Cloud関連の提出は対象外となる。

業界全体に広がる問題

AI生成の低品質な脆弱性報告、いわゆる「AIスロップ」が保守担当者を圧迫する現象は、Googleだけの問題ではない。Linuxカーネルの保守チームも同様の報告の波に圧倒されており、あるリリースサイクルでは2,000件もの脆弱性報告が寄せられたと伝えられている。Intelも独自の報奨金プログラム(最大10万ドル)を一時停止しており、Internet Bug Bountyなど他の主要プログラムも同じ課題に直面している。Googleは2026年3月にも証拠要件を引き上げる対策を取っていたが、今回はさらに踏み込んだ措置となった。

読者・開発者への影響

バグ報奨金プログラムは、提出された報告を人間が読み、問題を再現し、実際の脆弱性かどうかを判断する検証作業に依存している。AIが生成した大量の誤報はこの検証コストを跳ね上げ、本当に重要な脆弱性の発見を遅らせるリスクを生む。セキュリティ研究者は、再開までの間はGoogleのCloud VRPなど他の報奨金プログラムへの参加を促されている。オープンソースに依存する組織にとっては、外部からの脆弱性発見メカニズムが一時的に弱まる期間であり、内部のセキュリティレビュー体制の見直しが求められる局面だ。