Google、不備のあるAI生成報告の急増を受けオープンソース向けバグ報奨金プログラムを一時停止
Googleは、AIによって生成された無効なバグ報告やハルシネーションの殺到を受け、オープンソースソフトウェア脆弱性報奨金プログラムを2027年まで一時停止した。
Googleは、人工知能(AI)によって生成された低品質で自動化された脆弱性レポートが圧倒的な量に達したことを理由に、オープンソース向けのバグ報奨金プログラムを一時停止した。
「Open Source Software Vulnerability Rewards Program」の一時停止は10月1日に正式に発効した。Googleのオープンソースプロジェクト全般にわたって脆弱性を特定したセキュリティ研究者に報奨金を授与するこの取り組みは、同社がプログラムの再評価を行う間、保留されることになる。GoogleはウェブサイトおよびX上で、2027年第1四半期に最新情報を公開する予定だと発表した。
自動化されたハルシネーションに圧迫される現場
Googleは、自動送信されたレポートの急増によってプログラムの一時停止を余儀なくされたことを認め、寄せられる報告の大部分に正当性が欠けていたと指摘している。
「今回の一時停止は、自動化されたレポート送信の大幅な増加によるものであり、その大半は有効なものではない」と同社は述べている。
Tom's Hardwareの報道によると、Googleのエンジニアやオープンソースのメンテナーは、無効な報告を選別する管理負担に苦慮してきたという。それらの多くには、生成AIツール特有の捏造された詳細やハルシネーション(幻覚)が含まれていた。
セキュリティプログラムにとって深刻化する課題
今回の事態は、サイバーセキュリティ環境におけるより広範な問題を浮き彫りにしている。業界のエキスパートたちは以前から、「AIスロップ(質の低いAI生成コンテンツ)」がクラウドソーシングによるセキュリティ施策を機能不全に陥らせる脅威について警鐘を鳴らしていた。自動化ツールによって、一見もっともらしい欠陥レポートを何百件も生成・提出することが容易になった結果、人間のトリアージチームは不正確または未検証の脆弱性報告の山積みに直面している。
なおGoogleは、脆弱性の報告を希望する研究者に対しては、現在も有効な同社の他のバグ報奨金プログラムに注力するよう案内している。


