구글, AI 생성 허위 보고 급증에 오픈소스 버그바운티 프로그램 전면 중단
구글이 인공지능(AI)으로 생성된 유효하지 않은 버그 제보와 환각(할루시네이션)이 쏟아지자 오픈소스 소프트웨어 취약점 보상 프로그램을 2027년까지 일시 중단했다.
Google이 인공지능(AI)으로 생성된 저품질의 자동화된 취약점 보고서가 걷잡을 수 없이 급증함에 따라 오픈소스 버그바운티 프로그램을 일시 중단했다.
오픈소스 소프트웨어 취약점 보상 프로그램(Open Source Software Vulnerability Rewards Program)의 중단 조치는 지난 10월 1일부로 공식 발효됐다. Google의 오픈소스 프로젝트 전반에서 취약점을 찾아낸 보안 연구원에게 포상금을 지급해 온 이 프로그램은 회사가 제도 전반을 재평가하는 동안 잠정 중단된다. Google은 공식 웹사이트와 X를 통해 2027년 1분기에 프로그램 관련 업데이트를 제공할 계획이라고 밝혔다.
자동화된 AI '환각'에 압도된 관리자들
Google은 자동화된 제보의 급증으로 인해 불가피한 결정을 내리게 됐다며, 접수된 보고서 대다수가 실효성이 없었다고 설명했다.
Google 측은 "이번 중단은 자동화된 제출 건수가 크게 증가했기 때문이며, 이 중 대다수는 유효하지 않은 내용이었다"고 밝혔다.
Tom's Hardware의 보도에 따르면, Google 엔지니어와 오픈소스 관리자들은 생성형 AI 도구에서 흔히 나타나는 조작된 세부 정보나 환각(hallucination)이 다수 포함된 무효 제보들을 분류하느라 과도한 관리 부담에 시달려 온 것으로 나타났다.
보안 보상 프로그램의 새로운 위협으로 부상
이번 사건은 사이버 보안 생태계 전반에 걸친 구조적 문제를 시사한다. 업계 전문가들은 그동안 저품질 AI 생성물을 뜻하는 이른바 'AI 슬롭(AI slop)'이 크라우드소싱 기반 보안 체계를 저해할 수 있다고 경고해 왔다. 자동화 도구를 사용해 그럴듯해 보이는 수백 건의 결함 보고서를 손쉽게 대량 생성하고 제출할 수 있게 되면서, 이를 직접 분류·검토해야 하는 실무 인력들은 부정확하거나 검증되지 않은 취약점의 처리 지연으로 한계에 부딪히고 있다.
한편 Google은 취약점을 제보하려는 연구원들에게 현재 정상 운영 중인 회사의 다른 활성 버그바운티 프로그램을 이용해 줄 것을 요청했다.


