Google untuk sementara menghentikan penerimaan laporan baru dalam program Open Source Software Vulnerability Rewards Program (OSS VRP).
Keputusan ini diambil setelah perusahaan menghadapi lonjakan laporan keamanan yang dibuat dengan bantuan kecerdasan buatan (AI).
OSS VRP merupakan program bug bounty yang mendorong peneliti keamanan menemukan dan melaporkan celah pada proyek open source milik Google.
Proyek yang tercakup antara lain Go, Angular, Fuchsia, serta berbagai basis kode FOSS. Jika kerentanan yang dilaporkan terbukti valid, peneliti berhak memperoleh imbalan dari Google.
Bukan Cuma Banyak, Kualitasnya Juga Jadi Masalah
Google memang tidak melarang penggunaan AI untuk membantu membuat laporan kerentanan.
Masalahnya, jumlah laporan yang masuk meningkat signifikan sehingga tim Google disebut kewalahan melakukan pemeriksaan terhadap setiap laporan.
Yang lebih bikin repot, sebagian besar laporan yang dibuat AI dinilai memiliki kualitas rendah.
Google menyebut laporan semacam ini sebagai slop, yakni konten buatan AI yang minim manfaat, bahkan dapat memuat informasi tidak valid atau mengklaim adanya kerentanan yang sebenarnya tidak ada.
OSS VRP Dihentikan Mulai Oktober
Statement: Google menyatakan penerimaan laporan baru untuk OSS VRP dihentikan sementara mulai 1 Oktober 2026. Laporan yang sudah dikirim sebelum tanggal tersebut tetap akan diproses oleh perusahaan sesuai mekanisme yang berlaku.
Keputusan ini bukan berarti Google menyerah terhadap program bug bounty.
Perusahaan justru berencana memformat ulang OSS VRP agar dapat menghadapi perubahan pola pelaporan yang muncul seiring semakin mudahnya penggunaan sistem AI untuk menemukan dan menyusun laporan keamanan.
Google Siapkan Format Baru
Google menyatakan akan memberikan informasi lebih lanjut mengenai masa depan OSS VRP pada kuartal pertama 2027.
Perubahan tersebut diharapkan dapat membuat proses penyaringan laporan lebih efektif sehingga peneliti keamanan tetap dapat memberikan kontribusi tanpa membuat tim verifikasi kewalahan.
Menariknya, Google tetap membuka sejumlah pengecualian selama masa penghentian sementara. Laporan terkait kerentanan yang sangat berbahaya serta masalah pada supply chain masih dapat diproses.
Google juga mengarahkan peneliti ke program Vulnerability Reward Program (VRP) lainnya yang masih aktif dan Patch Rewards Program.
Fenomena yang Mulai Menyebar
Kasus Google sebenarnya bukan kejadian tunggal. Sejumlah proyek teknologi lain juga menghadapi peningkatan kontribusi atau laporan yang dibuat menggunakan AI.
Microsoft Edge, Linux, dan beberapa proyek open source disebut mengalami tantangan serupa dalam memeriksa kualitas kontribusi secara otomatis.
Statement: Fenomena ini menunjukkan sisi lain dari perkembangan AI dalam keamanan siber.
Teknologi tersebut dapat membantu peneliti menemukan potensi celah dengan lebih cepat, tetapi laporan otomatis yang tidak akurat justru dapat menambah beban kerja tim keamanan jika tidak melalui proses verifikasi yang memadai.
AI Jadi Pedang Bermata Dua
Bagi dunia keamanan siber, perkembangan ini menjadi pengingat bahwa semakin mudah membuat laporan bukan berarti semakin mudah menemukan kerentanan yang benar-benar valid.
Ketika laporan palsu atau tidak berkualitas membanjiri sistem, waktu yang seharusnya digunakan untuk menyelidiki celah serius dapat tersita untuk memeriksa laporan yang tidak terbukti.
Google kini memilih mengambil jeda untuk membenahi sistem OSS VRP.
Langkah tersebut memperlihatkan bahwa era AI tidak hanya mengubah cara kerentanan ditemukan, tetapi juga memaksa perusahaan teknologi mengubah cara mereka menyaring, memvalidasi, dan memberi penghargaan terhadap laporan keamanan.
3 Poin Penting:
- Google menghentikan sementara OSS VRP sejak 1 Oktober 2026 setelah menerima lonjakan laporan keamanan yang banyak dibuat dengan bantuan AI.
- Kualitas laporan menjadi persoalan utama, karena sebagian laporan dinilai tidak valid atau mengklaim kerentanan yang sebenarnya tidak ada.
- Google akan memformat ulang program tersebut dan berencana memberikan informasi mengenai kelanjutannya pada kuartal pertama 2027, sementara sejumlah laporan berisiko tinggi tetap mendapat pengecualian.



