📑 Daftar Isi

Ilustrasi bug bounty dan kerentanan perangkat lunak di tengah banjir laporan AI

Google Hentikan Bug Bounty OSS VRP, Banjir Laporan AI Palsu

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Google menghentikan sementara submission OSS VRP hingga akhir tahun akibat banjir laporan AI tidak valid
  • Laporan supply chain dan laporan tertunda tidak terpengaruh, pembaruan dijanjikan Q1 2027
  • AI mempercepat penemuan kerentanan, tetapi 49,3 persen patch gagal memperbaiki jalur eksploitasi
  • curl menghentikan bug bounty HackerOne pada Januari 2026 karena alasan serupa
  • Linus Torvalds menyebut milis keamanan Linux hampir tidak bisa dikelola akibat laporan AI

Telset.id – Google resmi menghentikan sementara penerimaan laporan kerentanan untuk program Open Source Software Vulnerability Rewards Program (OSS VRP). Keputusan ini diambil setelah program tersebut dibanjiri kiriman otomatis berbasis AI yang sebagian besar tidak valid, sehingga tidak lagi bisa dikelola.

Penghentian ini berlaku untuk semua submission produk OSS VRP dan berlangsung hingga akhir tahun. Google menegaskan bahwa langkah ini tidak memengaruhi laporan supply chain OSS VRP maupun laporan yang masih tertunda. Perusahaan menyarankan peneliti keamanan mengalihkan temuan mereka ke program VRP lain atau mengikuti Patch Rewards Program.

Kebijakan ini menandai babak baru dalam pengelolaan program bug bounty berskala besar. Alih-alih mempercepat penemuan celah keamanan, gelombang laporan hasil generative AI justru memaksa Google menghentikan sementara salah satu kanal pelaporan kerentanannya yang paling penting bagi ekosistem open source.

Lonjakan Laporan AI yang Tidak Valid

Dalam pernyataan singkat yang dipublikasikan pada 1 Oktober 2026, Google menjelaskan alasan di balik jeda operasional tersebut. “Kami untuk sementara tidak lagi menerima submission kerentanan produk OSS VRP. Ini tidak memengaruhi laporan supply chain OSS VRP, atau laporan apa pun yang masih tertunda,” tulis Google.

Perusahaan menyebutkan bahwa pemicu utamanya adalah lonjakan signifikan dalam submission otomatis yang mayoritas tidak valid. Google berkomitmen merombak aspek OSS VRP ini dan akan memberikan pembaruan pada kuartal pertama 2027.

Fenomena ini bukan kasus tunggal. Generative AI memang mempercepat kemampuan defender dalam menemukan kerentanan pada kecepatan mesin, sekaligus membuat perangkat lunak lebih tangguh terhadap eksploitasi dan zero-day. Beberapa model frontier, termasuk Mythos dan GPT-5.6-Cyber, memungkinkan perusahaan menemukan seratus kali lebih banyak kerentanan dalam waktu yang lebih singkat.

Namun, mesin belum bisa sepenuhnya dipercaya untuk menemukan dan menambal kerentanan secara mandiri. Pada awal Agustus, peneliti keamanan dari 1Password Off-by-1 Labs menguji seberapa baik AI menemukan dan memperbaiki celah keamanan. Hasilnya, separuh atau 49,3 persen patch gagal memperbaiki setidaknya satu jalur eksploitasi yang ada. Sebanyak 20,1 persen memperbaiki masalah awal tetapi mengubah perilaku aplikasi, sementara 2,3 persen justru memunculkan masalah keamanan baru. Sebanyak 2,2 persen gagal memperbaiki kerentanan sekaligus membuka jalur eksploitasi tambahan.

bug bounty

1Password menyimpulkan bahwa konteks yang hilang menjadi tantangan utama. Ketika AI diberi informasi latar belakang yang memadai, hasilnya jauh lebih baik. Meski demikian, banyak peneliti keamanan tetap menggunakan AI untuk penemuan kerentanan dengan prompt sederhana, analisis minim, dan pengawasan manusia yang bahkan lebih sedikit. Hasilnya adalah “temuan” yang tidak benar, tidak berdasar, dan kadang sepenuhnya halusinasi.

Dampak AI terhadap volume temuan kerentanan terlihat jelas pada Patch Tuesday Microsoft. Pada Maret 2026, Microsoft menangani 79 celah di produknya. Pada April, sekitar waktu perusahaan mulai menggunakan Mythos, jumlahnya hampir dua kali lipat menjadi 167. Sejak saat itu, jumlah bug yang ditambal tumbuh signifikan setiap bulan: 200 pada Juni, 400 pada Agustus, dan 966 pada September. Dalam setengah tahun saja, Microsoft mulai memperbaiki lebih dari sepuluh kali lipat jumlah celah.

Bukan Kasus Pertama di Industri

Google bukan perusahaan pertama yang program bug bounty-nya kewalahan oleh sampah AI. Pada akhir Januari 2026, pengembang curl, alat command-line dan pustaka perangkat lunak open source, mengumumkan penghentian program bug bounty HackerOne mereka karena dibanjiri masalah dan kerentanan palsu.

Dalam advisory yang dipublikasikan di GitHub, disebutkan bahwa program tersebut dihentikan pada akhir Januari 2026. “Hingga akhir Januari 2026 ada curl bug bounty. Sekarang tidak lagi,” demikian bunyi dokumen tersebut. “Proyek curl tidak lagi menawarkan reward apa pun untuk bug atau kerentanan yang dilaporkan. Kami juga tidak membantu peneliti keamanan mendapatkan reward tersebut untuk masalah curl dari sumber lain.”

Beberapa bulan kemudian, pada Mei, lead maintainer milis keamanan Linux, Linus Torvalds, menyebut milis tersebut “hampir sepenuhnya tidak bisa dikelola” karena peneliti menggunakan AI untuk membanjirinya dengan laporan tidak berguna.

“Banjir laporan AI yang terus berlanjut pada dasarnya membuat milis keamanan hampir sepenuhnya tidak bisa dikelola, dengan duplikasi luar biasa karena orang berbeda menemukan hal yang sama dengan alat yang sama,” kata Torvalds. “Orang-orang menghabiskan seluruh waktu mereka hanya untuk meneruskan hal-hal ke orang yang tepat atau mengatakan ‘itu sudah diperbaiki seminggu/bulan lalu’ dan menunjuk ke diskusi publik.”

A hand about to touch a phone. Superimposed on top of it is a pink triangle with exclamation mark inside it. Behind it is a computer display with code on it

Pola yang sama muncul di berbagai proyek open source. Volume laporan yang masuk tidak lagi sebanding dengan kualitas temuan, dan beban verifikasi jatuh sepenuhnya pada maintainer yang jumlahnya terbatas. Situasi ini menciptakan paradoks: alat yang seharusnya memperkuat keamanan justru menggerus kapasitas tim keamanan untuk merespons ancaman nyata.

Bagi ekosistem open source, keputusan Google ini menjadi sinyal bahwa adopsi AI dalam alur kerja keamanan memerlukan tata kelola yang lebih ketat. Tanpa konteks, verifikasi, dan pengawasan manusia yang memadai, AI hanya memindahkan beban kerja dari penemuan kerentanan ke penyaringan laporan palsu.

Google sendiri menyatakan akan terus merombak aspek OSS VRP ini dan berkomitmen memberikan pembaruan pada Q1 2027. Sampai saat itu, peneliti keamanan yang ingin berkontribusi pada ekosistem open source Google diarahkan ke program VRP lain atau Patch Rewards Program. Langkah ini menunjukkan bahwa bahkan perusahaan dengan sumber daya keamanan terbesar sekalipun perlu menyesuaikan diri dengan realitas baru: AI mempercepat penemuan, tetapi juga mempercepat kebisingan.

[ META_DESCRIPTION]
Google menghentikan sementara submission OSS VRP bug bounty akibat banjir laporan AI tidak valid. Simak alasan dan dampaknya bagi peneliti keamanan.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.