2026年10月4日、Googleはオープンソース向けバグ報奨金制度で製品脆弱性の報告受け付けを一時停止し、サプライチェーンに関する報告は受け付け続けた。4年前、外部からの脆弱性報告を集めるため、最大$31,337を提示していた。その呼びかけの一部が、いま保留となった。
要点
- Googleは2022年、最大$31,337の報奨金を設けてOSS Vulnerability Reward Programを開始した。
- Googleの別枠でより広範なVulnerability Reward Programは、2023年に632人の研究者へ$10 millionを支払った。
- 2026年10月4日、GoogleはOSSの製品脆弱性報告を停止したが、サプライチェーン報告と未処理の報告には影響がなかった。
- Googleは、OSS製品報告の停止について2027年第1四半期までに更新情報を出す予定だとした。
- CWE-Bench-AAには、セキュリティエージェントの評価用に120件のホールドアウトされた監査・パッチ適用タスクが含まれる。
Googleは2022年、オープンソースプロジェクトに関する報告へ報奨金を出すため、OSS Vulnerability Reward Programを開始した。別枠のより広範なVulnerability Reward Programは、2023年に632人の研究者へ$10 millionを支払った。両プログラムの対象範囲は異なるが、いずれもベンダーが見落としかねない脆弱性へ外部の注意を向けるために報奨金を用いた。
AIエージェントは、検証に必要な作業を必ずしも減らさずに、もっともらしいバグ報告を低コストで生成できる。バグ報奨金制度は希少な発見能力を競い合うために作られた。だがより厳しい制約になりつつあるのは、研究者からの提出物を認証し、再現し、重複を除き、対応する能力である。
脆弱性の発見が高コストだった時代、報奨金は注目を買った
かつて研究者は、ベンダーが報奨金の支払いを検討する前に、対象を精査し、信頼できる発見を仕立て、協調的開示に向けて準備するために相当な労力を費やさなければならなかった。ベンダー側には依然として報告を検証する必要があったが、研究者の作業が、多くの弱い可能性を受け付けキューに届く前にふるい落としていた。報奨金は研究者に、発見を送る正当な窓口と開示のプロセスを与え、別の誰かではなくそのベンダーのソフトウェアを見る理由になった。
Googleの2022年のOSSプログラムは、この取り決めをオープンソースプロジェクトに適用した。より高額な報奨金は、難しい対象を精査する価値を高められる。しかし、レビュー担当者が不備のある報告を再現する助けにはならない。
DARPAは2023年、オープンソースコードをスキャンしてセキュリティ上の欠陥を探すシステムを開発するため、AI Cyber Challengeを開始した。2026年4月、Bloombergは360 Digital Security GroupがAI搭載エージェントを使い、Microsoft Officeの欠陥を含む、およそ1,000件のそれまで知られていなかった脆弱性を発見したと報じた。どちらの取り組みも、自動化された発見がノイズだとは証明していない。両者は、レビュー対象となる候補をもう1件生み出すことがどれほど容易になっているかを示している。
Googleが閉じたのはプログラムではなく一つの受け付け窓口
10月4日、GoogleはOSS VRPの製品脆弱性に関する提出を一時的に受け付けなくなったと発表した。サプライチェーン報告と未処理の報告には影響がなく、Googleは2027年第1四半期までに更新情報を出す予定だとした。Googleが制限したのは特定の受け付け区分であり、外部からの開示を放棄したわけでも、AI生成の調査に価値がないと宣言したわけでもない。
報じられた理由は、無効なAI主導の報告が流入したことだった。エンジニアやオープンソースの保守担当者が粗雑な提出を数千件も受けて圧倒されていたという主張は、なお検証されていない。Googleの停止は、提出件数も業界全体の無効報告率も示していない。
他の運営者も同種の能力問題に直面している。curlプロジェクトは、低品質なAI生成報告を理由に、HackerOneの報奨金プログラムを終了する計画を示した。Financial Timesは、バグ報奨金の運営者が身元調査を追加し、AIトリアージエージェントを構築していると報じた。もっともらしい主張を受け取った保守担当者は、影響を受けるバージョンを特定し、挙動を再現し、影響を評価し、すでに誰かが報告していないか判断しなければならない。これらの確認に失敗する報告であっても、却下できるまで時間を消費する。
発見の価値は、別の人が検証できるときに生まれる
文章による報告は、実在する関数を挙げ、もっともらしい失敗を説明できる。それでも、ソフトウェアが主張どおりに動作することを立証するわけではない。より強い提出には、影響を受けるバージョン、挙動を再現する手順、影響の証拠、先行報告と照合できるだけの来歴がある。こうした材料があれば、保守担当者は研究者の調査全体をまず再構築せずとも、主張を検証できる。
OpenAIは、Codex Securityを、脆弱性を発見し、検証し、修正案を提示するエージェントとして位置付けた。OpenAIはまた、Aardvarkのプライベートベータがシグナル品質、深刻度の正確性、偽陽性率を改善したと述べた。候補の生成を安くするツールは、その検証にも役立つかもしれない。OpenAIの主張は、別の組織のコードベースでレビュー担当者の作業がどれだけなくなるかを示すものではない。ただ、検証を受信トレイを開く人に任せるのではなく、製品の内部に置く。
Artificial Analysisとそのパートナーは、測定においても関連する選択をした。Cyber Index Allianceは、脆弱性の発見と修正についてエージェントを評価する。CWE-Bench-AAには120件のホールドアウトされた監査・パッチ適用タスクが含まれる。より広い意味でのAIコーディングベンチマークと同様、スコアが有用なのは、受け手が信頼しなければならない作業をテストが捉えている範囲に限られる。不審な行を見つけることとバグを再現することは別であり、パッチを生成することと、そのパッチがソフトウェアを壊さないと示すことも別である。
どの程度の影響なら緊急修正に値するか、影響を受けたプロジェクトの所有者は誰か、いつ開示するのが責任ある行為かは、なお誰かが判断しなければならない。その判断には、別の保守担当者が確認できる記録が必要である。
発見の高速化で、修正への引き渡しはさらに重要になる
OpenAIのDaybreakイニシアチブは、モデル、Codex Security、セキュリティパートナーを組み合わせ、組織が脆弱性を継続的に発見、検証、修正できるよう支援する。この設計は、報奨金プログラムでは別々のキューに分かれうる作業をつなぐ。研究者が主張を提出し、レビュー担当者がそれを検証し、所有者が受け取り、保守担当者が修正を準備する。どこかの引き渡しで再現手順や深刻度判断の理由が失われれば、次の人が作業を繰り返すことになる。
検証者は環境と観測された挙動を記録できる。レビュー担当者は重複と深刻度に関する判断を添付できる。保守担当者は同じケースに対して提案されたパッチをテストできる。この連鎖こそが、運用上のAI保証の実務である。ただし、現在のエージェントがあらゆる段階を確実に完了できることは示されていない。
遅延には敵対的なコストもある。GoogleのThreat Intelligence Groupは、ハッカーがAIを使ってゼロデイを発見し、武器化した初の既知事例だと説明するものを報告した。この報告は、報奨金の運営者に弱い提出をより速く受け入れるよう促すものではない。正確で再現可能な提出をより有用にする。実在する脆弱性と説得力のある誤報を区別できないベンダーは両方に時間を費やす一方、攻撃者に必要なのは実在する脆弱性だけだからである。
信頼できるアクセスは、参加者を絞ってレビュー時間を節約する
参加者の審査は、AI報告の急増より前からある。2020年、選挙技術企業のES&Sは、Synackの審査を通過した専門家が自社製品の一部をテストできるよう、Synackと提携した。審査はES&Sに、誰が外部からの精査を行えるかを決めながら、それを許可する方法を与えた。同社は管理できる関係と引き換えに、参加を狭めることを受け入れた。
GitHubが予定する二層型の報奨金プログラムは、このトレードオフを報酬で行う。AI生成報告の増加を受け、公開提出には低い報酬を、招待制の研究者には高い支払いを設定する。Appleは提出上限と30日間のクールオフ期間を導入する一方、研究者がより高い上限を申請できるようにした。各ルールは、特定の主張が有効かをレビュー担当者が知る前に、そのキューに入る作業を制限する。
無名の研究者が、審査済みのグループが見落とした脆弱性を発見することはある。オープンな窓口は、招待リストが届かないコードベースの領域に到達できる。身元調査、上限、評価は保守担当者の時間を守れる一方、有用な作業を排除しかねない。機械支援による検証は、人間が確認できる証拠を提供するなら、調査すべき自信に満ちた判定をもう一つ加えるのではなく、入口をより広く保つ別の方法となる。
よくある質問
GoogleはOSS製品脆弱性の報告受け付けを再開するかどうか、いつ明らかにするのか
Googleは2027年第1四半期までに更新情報を出す予定だとした。この記事は、判断基準、再開日、または停止が恒久化するかどうかを特定していない。
無効なAI主導報告の流入はどれほどの規模だったのか
Googleの停止は、提出総数も無効報告率も示していない。保守担当者が数千件の粗雑な報告に直面したという主張は、この記事では未検証のままである。
$31,337という金額は、すべての有効なOSS報告がその金額を受け取れることを意味するのか
そうではない。Googleが2022年にOSSプログラムを開始した際に示した最大報奨額であり、有効な発見ごとに保証される支払いではない。
報告が保守担当者に届く前に、研究者のアクセスを制限した比較可能な事例はあるか
2020年、ES&SはSynackと提携し、Synackの審査を通過したセキュリティ専門家がES&S製品の一部をテストできるようにした。このモデルは、アクセスと身元を管理できる研究者と引き換えに、参加を限定した。
AI支援による脆弱性レビューの節目
- 2020-08-06 — ES&SはSynackと提携し、Synackの審査を通過した専門家が一部製品のペネトレーションテストを実施できるようにした。
- 2022 — Googleは最大$31,337の報奨金を提示してOSS Vulnerability Reward Programを開始した。
- 2023 — DARPAは、オープンソースコードをスキャンしてセキュリティ上の欠陥を探すシステム向けにAI Cyber Challengeを開始した。
- 2026-04 — Bloombergは、360 Digital Security GroupがAI搭載エージェントを使っておよそ1,000件のそれまで知られていなかった脆弱性を発見したと報じた。
- 2026-09-29 — Artificial AnalysisはCyber Index Allianceを開始した。CWE-Bench-AAには120件のホールドアウトされた監査・パッチ適用タスクが含まれる。
- 2026-10-04 — GoogleはOSSの製品脆弱性報告を停止し、2027年第1四半期までに更新情報を提供するとした。
Googleの$31,337という上限は、脆弱性を発見する価値を示した。製品脆弱性の受け付け窓口を閉じたことは、その賞金が意味を持つまでに、主張がどれほど多くを立証しなければならないかを示した。