[뉴스] 구글, 오픈소스 버그바운티 OSS VRP 중단
구글이 오픈소스 보안 취약점 신고 포상 프로그램인 OSS VRP(Open Source Software Vulnerability Reward Program)를 2026년 10월 1일부터 일시 중단했습니다. 이 프로그램은 Go, Angular, Protocol Buffers 같은 구글이 관리하는 오픈소스 프로젝트의 취약점을 외부 연구자가 신고하면 보상하는 제도로, 2022년에 시작됐습니다. 10월 1일 이후로는 제품 취약점 신고를 더 받지 않고, 이전에 접수된 신고는 그대로 처리한다고 합니다. 구글은 2027년 1분기에 재개 여부를 다시 알리겠다고 밝혔습니다.
중단 사유로 구글은 "자동 제출이 크게 늘었고, 그 대다수가 유효하지 않다"는 취지로 설명했습니다. 복수 보도에 따르면 접수된 신고 상당수가 환각(hallucination)이 섞여 있거나 실제 영향이 거의 없는 내용이어서, 구글 엔지니어와 오픈소스 메인테이너가 이를 검토하느라 부담이 컸다고 합니다. 다만 신고량이나 AI 생성 비율 같은 구체적인 수치는 공개되지 않았습니다.
대안 창구는 남아 있습니다. 클라우드 제품과 엮인 저장소는 Cloud VRP, AI 관련은 AI VRP로 신고할 수 있고, 오픈소스 프로젝트의 보안 개선 작업에 보상하는 Patch Rewards Program도 계속 운영됩니다. 즉 구글 오픈소스 전체의 신고가 막힌 게 아니라, OSS VRP 창구 하나가 잠긴 상황으로 보시면 됩니다.
이번 일이 눈에 띄는 이유는 'AI가 쏟아내는 저품질 신고'가 특정 프로젝트의 문제를 넘어 번지고 있다는 점입니다. 앞서 2026년에 curl 프로젝트도 비슷한 이유로 버그바운티를 접은 바 있는데, 이번에는 구글 규모의 운영 주체까지 창구를 닫은 셈입니다. 보안 신고 접수 체계를 운영하는 입장에서는, 그럴듯해 보이지만 재현이 안 되는 리포트를 걸러내는 비용이 포상 자체보다 커질 수 있다는 신호로 읽힙니다.
운영자 관점에서 당장 바뀌는 설정은 없지만, 취약점 제보 채널을 열어두는 서비스라면 접수 단계에서 재현 절차와 PoC를 강제하는 식의 필터를 미리 점검해둘 필요가 있어 보입니다. 구글이 2027년 1분기에 어떤 형태로 프로그램을 손봐 돌아올지도 지켜볼 만합니다.
🔗 https://www.helpnetsecurity.com/2026/10/05/google-ai-generated-vulnerability-reports-pause/
로그인 후 답글을 남길 수 있습니다.