Google、AI無効報告急増で脆弱性報奨を休止
休止の概要
10月1日から受付休止
2027年1〜3月に更新
オープンソースが対象
AI報告の問題
自動投稿の大半が無効
幻覚を含む報告の流入
技術者と保守担当の疲弊
参加者への案内
別の報奨制度を推奨
出典:TechCrunch
詳細を読む
Googleは2026年10月1日、同社のオープンソースソフトウェアを対象とする脆弱性報奨プログラムの受付を休止しました。AIによる自動投稿が大幅に増え、その大半が無効だったためです。技術者や保守担当者が、事実と異なる内容やAIの幻覚を含む報告への対応に追われたことが背景にあり、同社は2027年第1四半期に今後の方針を示す予定です。
今回休止したのは、Googleのオープンソースソフトウェアで脆弱性を見つけた研究者に報奨金を支払う制度です。Googleは参加者に対し、休止中は同社の別の脆弱性報奨プログラムを検討するよう促しています。
Googleによると、自動投稿の大半は有効な報告ではありませんでした。TechCrunchが引用した別媒体の報道では、無効な内容やAIの幻覚を含む報告が増え、Googleの技術者とオープンソース保守担当者が対応に追われたとしています。
記事から読み取れる実務上の要点は、脆弱性報告では件数よりも再現性と事実確認が重要だということです。AIを調査に使う企業や研究者には、生成内容を人が検証する運用が欠かせません。
次の判断材料は、2027年1〜3月に予定されるGoogleの更新です。制度再開の時期や投稿条件の変更は記事時点で示されておらず、参加者は公式発表を待つ必要があります。