Google Setop Bug Bounty Open Source Akibat Lonjakan Laporan AI

Penulis: Ragil  •  Senin, 05 Oktober 2026 | 11:07:01 WIB
Google menangguhkan sementara program bug bounty open source per 1 Oktober 2026.

GORONTALO — Google menghentikan sementara program bug bounty Open Source Software Vulnerability Rewards Program per 1 Oktober 2026 akibat lonjakan kiriman otomatis berbasis AI. Perusahaan menjanjikan pembaruan pada kuartal pertama 2027, sementara peneliti diarahkan ke program bounty lain. Keputusan ini menandai masalah baru bagi ekosistem keamanan siber global.

Google menangguhkan salah satu jalur utama pelaporan kerentanan perangkat lunak open source miliknya. Penghentian ini berlaku sejak 1 Oktober 2026 dan akan ditinjau kembali pada kuartal pertama 2027.

Program yang dimaksud adalah Open Source Software Vulnerability Rewards Program, kanal tempat peneliti keamanan melaporkan celah pada perangkat lunak open source Google dan menerima imbalan atas temuan valid mereka.

Alasan di Balik Penghentian

Perusahaan menyebut lonjakan kiriman otomatis sebagai pemicu utama. Sebagian besar laporan yang masuk dinilai tidak valid.

"This pause is due to a significant rise in automated submissions, the vast majority of which are not valid," tulis Google dalam pengumuman di situs program dan akun X resminya.

Menurut laporan Tom's Hardware, insinyur Google dan para pengelola proyek open source kewalahan menerima laporan yang tidak valid atau bahkan mengandung halusinasi. Laporan semacam ini memakan waktu verifikasi tanpa memberi nilai nyata bagi perbaikan keamanan.

Teknologi AI generatif memungkinkan siapa pun menghasilkan laporan kerentanan dalam jumlah besar dengan cepat. Kualitasnya sering jauh dari standar yang dibutuhkan untuk tindak lanjut teknis.

Peringatan yang Sudah Muncul Sejak Tahun Lalu

TechCrunch melaporkan pada 2025 bahwa para ahli keamanan siber telah memperingatkan risiko AI slop terhadap program bug bounty. Peringatan itu kini terbukti di Google.

Program bug bounty bergantung pada keseimbangan antara volume laporan dan kualitas temuan. Ketika kiriman otomatis membanjiri antrean, peneliti serius ikut terdampak karena waktu verifikasi tim tersedot ke laporan palsu.

Apa yang Bisa Dilakukan Peneliti Sekarang

Google mengarahkan peserta ke program bug bounty lain milik perusahaan selama periode jeda. Beberapa kanal alternatif masih beroperasi untuk pelaporan kerentanan di produk dan layanan Google lainnya.

Bagi peneliti keamanan di Indonesia dan Asia Tenggara yang selama ini menjadikan program ini sumber penghasilan atau portofolio, penangguhan berarti perlunya mengalihkan fokus ke program lain. Platform seperti HackerOne, Bugcrowd, dan program internal vendor teknologi tetap membuka peluang serupa.

Pengelola proyek open source di luar Google juga menghadapi tekanan serupa. Banyak proyek komunitas tidak memiliki tim keamanan penuh waktu untuk menyaring laporan masuk, sehingga banjir kiriman AI berpotensi melumpuhkan proses triase mereka.

Implikasi bagi Ekosistem Bug Bounty

Kasus Google bisa menjadi preseden bagi penyelenggara program bounty lain. Jika volume laporan tidak valid terus meningkat, penyelenggara mungkin menerapkan verifikasi berlapis, pembatasan akun baru, atau syarat bukti eksploitasi yang lebih ketat.

Langkah semacam itu berisiko mempersempit partisipasi peneliti pemula. Di sisi lain, penyelenggara perlu menjaga kualitas sinyal agar program tetap berguna bagi keamanan produk.

Google belum merinci bentuk pembaruan yang akan diumumkan pada kuartal pertama 2027. Yang jelas, program ini tidak ditutup permanen, melainkan dijeda sambil perusahaan mengevaluasi mekanisme penyaringan laporan yang lebih tahan terhadap banjir kiriman AI.

Reporter: Ragil
Sumber: techcrunch.com This article was automatically rewritten by AI based on the source above without altering the facts of the original article.
Back to top