GORONTALO — Google menghentikan sementara program bug bounty Open Source Software Vulnerability Rewards Program per 1 Oktober 2026 akibat lonjakan kiriman otomatis berbasis AI. Perusahaan menjanjikan pembaruan pada kuartal pertama 2027, sementara peneliti diarahkan ke program bounty lain. Keputusan ini menandai masalah baru bagi ekosistem keamanan siber global.
Google menangguhkan salah satu jalur utama pelaporan kerentanan perangkat lunak open source miliknya. Penghentian ini berlaku sejak 1 Oktober 2026 dan akan ditinjau kembali pada kuartal pertama 2027.
Program yang dimaksud adalah Open Source Software Vulnerability Rewards Program, kanal tempat peneliti keamanan melaporkan celah pada perangkat lunak open source Google dan menerima imbalan atas temuan valid mereka.
Perusahaan menyebut lonjakan kiriman otomatis sebagai pemicu utama. Sebagian besar laporan yang masuk dinilai tidak valid.
"This pause is due to a significant rise in automated submissions, the vast majority of which are not valid," tulis Google dalam pengumuman di situs program dan akun X resminya.
Menurut laporan Tom's Hardware, insinyur Google dan para pengelola proyek open source kewalahan menerima laporan yang tidak valid atau bahkan mengandung halusinasi. Laporan semacam ini memakan waktu verifikasi tanpa memberi nilai nyata bagi perbaikan keamanan.
Teknologi AI generatif memungkinkan siapa pun menghasilkan laporan kerentanan dalam jumlah besar dengan cepat. Kualitasnya sering jauh dari standar yang dibutuhkan untuk tindak lanjut teknis.
TechCrunch melaporkan pada 2025 bahwa para ahli keamanan siber telah memperingatkan risiko AI slop terhadap program bug bounty. Peringatan itu kini terbukti di Google.
Program bug bounty bergantung pada keseimbangan antara volume laporan dan kualitas temuan. Ketika kiriman otomatis membanjiri antrean, peneliti serius ikut terdampak karena waktu verifikasi tim tersedot ke laporan palsu.
Google mengarahkan peserta ke program bug bounty lain milik perusahaan selama periode jeda. Beberapa kanal alternatif masih beroperasi untuk pelaporan kerentanan di produk dan layanan Google lainnya.
Bagi peneliti keamanan di Indonesia dan Asia Tenggara yang selama ini menjadikan program ini sumber penghasilan atau portofolio, penangguhan berarti perlunya mengalihkan fokus ke program lain. Platform seperti HackerOne, Bugcrowd, dan program internal vendor teknologi tetap membuka peluang serupa.
Pengelola proyek open source di luar Google juga menghadapi tekanan serupa. Banyak proyek komunitas tidak memiliki tim keamanan penuh waktu untuk menyaring laporan masuk, sehingga banjir kiriman AI berpotensi melumpuhkan proses triase mereka.
Kasus Google bisa menjadi preseden bagi penyelenggara program bounty lain. Jika volume laporan tidak valid terus meningkat, penyelenggara mungkin menerapkan verifikasi berlapis, pembatasan akun baru, atau syarat bukti eksploitasi yang lebih ketat.
Langkah semacam itu berisiko mempersempit partisipasi peneliti pemula. Di sisi lain, penyelenggara perlu menjaga kualitas sinyal agar program tetap berguna bagi keamanan produk.
Google belum merinci bentuk pembaruan yang akan diumumkan pada kuartal pertama 2027. Yang jelas, program ini tidak ditutup permanen, melainkan dijeda sambil perusahaan mengevaluasi mekanisme penyaringan laporan yang lebih tahan terhadap banjir kiriman AI.