Categories: News

Google, AI 취약점 제보로 오픈소스 버그바운티 중단

AI 자동 제보 급증으로 Google의 오픈소스 취약점 포상 중단

  • Google은 유효하지 않은 자동화 제보 급증을 이유로 2026년 10월 1일부터 OSS VRP의 신규 제품 취약점 접수를 중단했다.
  • OSS VRP는 2022년 8월 시작돼 GitHub 공개 저장소와 설정을 대상으로 하며, 심각도에 따라 $100~$31,337을 지급한다.
  • 중단 대상은 제품 취약점뿐이며 공급망 제보와 기존 접수 건은 유지되고, Google Cloud·AI 관련 취약점은 별도 VRP로 이관된다.
  • Google은 2027년 1분기 재편 결과를 예고했으며, 10월 1일 이후에도 자동화 제보 대부분이 유효하지 않다고 설명했다.
  • AI가 취약점 탐색과 제보 작성을 대량화하면서 검토 자원이 오염돼, 보상제도는 검증 가능한 재현절차와 영향 증명을 요구하게 된다.
  • 한국은 공공 오픈소스 제보창구에 사전검증과 위험기반 보상을 도입하고, 국내 보안기업이 AI 제보 판별·공급망 분석 역량을 확보하도록 지원해야 한다.

Google 사례처럼 AI 제보의 양보다 검증 품질이 중요해졌다. 정부는 공공 취약점 접수에 자동 중복검사·재현성 심사를 의무화하고, 검증기술 기업을 조달로 육성해야 한다.

주요 용어: OSS VRP(오픈소스 취약점 보상 프로그램), 자동화 제보(AI 등이 생성한 대량 취약점 신고), 공급망 취약점(의존 소프트웨어 경로의 보안 결함)

출처: Infosecurity Magazine

ajken

Recent Posts

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정CVE-2026-96940은 인증된 공격자가 같은 조직의 다른 사용자 이메일·첨부파일을…

11시간 ago

Citrix NetScaler 제로데이, 표적 공격에서 SAML 배포 중단

NetScaler 인증 장애 취약점이 표적 공격에서 악용되며 패치 필요성 부각Citrix NetScaler ADC·Gateway의 CVE-2026-88779는 특정 SAML…

11시간 ago

Apple, AI 에이전트 확산에 맞춰 macOS 디스크 접근 통제 강화

AI 에이전트 확산에 맞춰 Apple이 macOS 디스크 접근 통제를 강화하다Apple은 macOS ‘Full Disk Access’에 추가…

11시간 ago

Microsoft Exchange 결함으로 인증 공격자가 다른 사서함 열람

인증 사용자도 같은 조직의 다른 사서함을 읽을 수 있어 온프레미스 패치가 필요하다Microsoft Exchange Server의 약한…

11시간 ago

Anthropic, 인도 내 Claude 추론 서비스 출시

인도 내 데이터 거주성과 기업용 AI 확산을 동시에 겨냥한 현지 처리 전환Anthropic은 2026년 10월 5일…

11시간 ago

OpenAI, EU ChatGPT·Codex 텍스트에 보이지 않는 워터마크 추가

OpenAI의 EU 텍스트 식별 기술 도입이 생성형 AI 출처 검증을 강화한다OpenAI는 2026년 10월 5일 EU에서…

11시간 ago