[업계]구글, AI 허위 제보 급증으로 오픈소스 버그바운티 일시 중단
구글이 AI를 활용한 자동화 버그 제보가 급증함에 따라 오픈소스 버그바운티 프로그램을 일시 중단했습니다. 대부분의 제보가 유효하지 않거나 AI 환각이 포함된 탓에 엔지니어와 오픈소스 관리자들의 검토 부담이 한계에 달한 것으로 보입니다. 프로그램 재정비 후 관련 업데이트는 2027년 1분기에 공유될 예정입니다.
전문 읽기접기
무슨 일이야
구글이 자사 오픈소스 취약점 보상 프로그램(Open Source Software Vulnerability Rewards Program)을 10월 1일 자로 일시 중단했다고 밝혔습니다. 이 프로그램은 구글의 오픈소스 소프트웨어에서 취약점을 찾아낸 보안 연구자에게 보상금을 지급하는 방식으로 운영되어 왔습니다.
구글은 이번 중단 결정의 원인으로 자동화된 제보의 급격한 증가를 지목했습니다. 접수된 제보 대다수가 유효하지 않았으며, 허위 제보나 AI 환각(할루시네이션)이 포함된 내용이 쏟아지면서 구글 엔지니어와 오픈소스 메인테이너들이 감당하기 어려운 수준에 이르렀다는 설명입니다.
구글은 공식 웹사이트와 X(구 트위터)를 통해 이번 조치를 공지하며, 프로그램 관련 업데이트는 2027년 1분기에 제공하겠다고 전했습니다. 기존 참여자들에게는 오픈소스 외에 구글의 다른 버그바운티 프로그램에 참여할 것을 권장하고 있습니다.
왜 중요해
생성형 AI를 이용해 그럴듯한 취약점 보고서를 대량 생산하는 'AI 슬롭(AI slop)' 문제가 실제 보안 보상 체계를 마비시킨 대표적 사례입니다. 보안 연구 분야에서 AI 활용이 늘어났지만, 검증되지 않은 저품질 보고서가 쏟아지면서 오히려 검토 인력의 피로도를 극도로 높이고 있습니다.
이번 조치로 인해 구글 오픈소스 생태계에 기여하던 일반 보안 연구자들의 정당한 제보 창구도 한동안 닫히게 되었습니다. 버그바운티를 운영하는 다른 빅테크 및 오픈소스 단체들도 AI 생성 보고서를 걸러내기 위한 별도의 대응책을 고민해야 하는 상황입니다.
짚고 넘어갈 점
구글이 다음 업데이트 시점으로 제시한 시기가 2027년 1분기라는 점입니다. 원문에 따르면 시스템 재개나 업데이트까지 2년이 넘는 긴 유예 기간을 둔 셈인데, 프로그램을 완전히 개편하려는 의도인지 구체적인 로드맵은 아직 명확히 공개되지 않았습니다.
참고: TechCrunch
댓글 0
첫 댓글을 남겨보세요.