Google memutuskan menghentikan sementara program bug bounty Open Source Software Vulnerability Rewards Program (OSS VRP) mulai 1 Oktober 2026.
Penangguhan ini dipicu oleh derasnya laporan otomatis yang dihasilkan kecerdasan buatan (AI), dengan sebagian besar di antaranya dinilai tidak valid.
Program ini sebelumnya menjadi jalur bagi peneliti keamanan untuk memperoleh imbalan atas temuan celah pada proyek open-source.
Lonjakan laporan otomatis sejak Maret 2026
Menurut Google, penghentian sementara dilakukan karena peningkatan signifikan laporan otomatis yang mayoritas tidak valid.
Masalah ini disebut mulai membebani pengembang sejak Maret 2026.
Saat itu, Google sempat memperketat aturan pelaporan setelah menemukan dua persoalan utama.
Pertama, munculnya halusinasi informasi soal eksploitasi kerentanan.
Kedua, adanya temuan kesalahan kode yang tidak relevan dengan model keamanan proyek.
Berbagai pengetatan syarat, termasuk kewajiban menyertakan bukti reproduksi melalui OSS-Fuzz hingga pemotongan nilai hadiah, belum mampu membendung banjir laporan tersebut.
Selama OSS VRP dibekukan, peneliti keamanan disarankan mengalihkan partisipasi ke program bug bounty Google lain yang masih aktif.
Penangguhan direncanakan berlangsung hingga kuartal pertama 2027.
Penangguhan sementara ini menegaskan bahwa pengetatan syarat pelaporan belum cukup menahan derasnya kiriman otomatis yang masuk ke sistem Google.
Kebijakan tersebut tetap berlaku sampai batas waktu yang direncanakan, yaitu hingga kuartal pertama 2027.
Dengan demikian, peneliti keamanan perlu menyesuaikan rencana partisipasi mereka selama periode pembekuan OSS VRP berlangsung.
Google menilai langkah ini diperlukan agar tim pengembang dapat kembali fokus menangani laporan yang benar-benar valid.
