Google pausiert sein Prämienprogramm für Sicherheitslücken in Open-Source-Software bis ins erste Quartal 2027, weil automatisierte KI-Meldungen das Programm überfluten. Die allermeisten seien ungültig. Wir ordnen ein, was weiterläuft und was das für die Schweiz heisst.
Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.
Googles Open-Source-Prämienprogramm ruht bis Anfang 2027, weil fast alle automatisierten Meldungen ungültig sind: Eine Meldung zählt erst, wenn jemand sie reproduziert hat.
Google hat sein Prämienprogramm für Sicherheitslücken in Open-Source-Software auf Eis gelegt, weil es von KI-generierten Meldungen überflutet wird. Das schreibt TechCrunch am 4. Oktober. Die Pause gilt seit dem 1. Oktober und soll bis ins erste Quartal 2027 dauern.
Google begründet den Schritt laut TechCrunch so: Es gebe «einen deutlichen Anstieg automatisierter Meldungen, von denen die allermeisten nicht gültig sind». Nach Inc. zahlte das Programm bisher zwischen 500 und über 30'000 Dollar pro Fund, je nach Schwere und Projekt. Wer Lücken findet, soll sich in der Zwischenzeit an Googles andere Programme wenden.
Laut Android Headlines betrifft die Pause nur Meldungen zu Produktschwachstellen. Berichte zur Lieferkette und das Patch-Prämienprogramm (bis 15'000 Dollar) bleiben offen. Dieselbe Quelle nennt Golang, Angular, Fuchsia und wichtige GitHub-Actions als Projekte, die automatisierte Meldungen erhielten. Das ist eine Einzelangabe, wir führen sie deshalb nur zugeschrieben an.
Googles Verhaltenskodex verlangt von Teilnehmenden, ihre Funde vor dem Einreichen zu prüfen, besonders wenn KI-Werkzeuge im Spiel waren. Laut Inc. will Google die Pause nutzen, um das Programm neu aufzusetzen. Neuigkeiten dazu stellt es für das erste Quartal 2027 in Aussicht.
Das Problem ist nicht auf Google beschränkt. Inc. berichtet, auch HackerOne und Bugcrowd sähen mehr KI-generierte Fehlalarme. Bugcrowd merkt aber an, bei ihnen habe KI bisher keine nennenswerte Flut an Unsinn ausgelöst.
Direkte Folgen für die Schweiz sind nicht belegt. Indirekt betrifft es jede Firma, die Open-Source-Bibliotheken wie Go oder Angular einsetzt: Wenn Prämien für Meldungen fehlen, könnten Lücken später auffallen. Das ist eine Einordnung, kein belegter Befund.
Für Teams, die selbst Meldungen annehmen, lohnt sich eine einfache Regel: Eine Meldung zählt erst, wenn sie reproduziert wurde. Ein verwandtes Muster gibt es bei der Forschung, wo arXiv die Zahl der Einreichungen begrenzt, wie wir hier beschrieben haben.
Der durchgesickerte S-1 von Anthropic zeigt 4,6 Milliarden Dollar Umsatz 2025, einen operativen Verlust von über 8 Milliarden und 518 Milliarden an Rechenzusagen. Wir klären, was eingereicht und was geleakt ist, und ordnen Kundenkonzentration und Risikofaktoren für Schweizer Firmen ein.