Google, 유효하지 않은 AI 제출물 범람으로 오픈소스 버그 바운티 프로그램 일부 중단
요약
Google이 AI 기반의 유효하지 않은 보고서가 범람함에 따라 자체 오픈소스 취약점 보상 프로그램(OSS VRP) 제출을 공식적으로 중단했습니다. 이로 인해 참가자들은 다른 VRP 프로그램을 이용하도록 권장받았으며, Google은 2027년 1분기까지 재구성을 약속했습니다.
핵심 포인트
- AI 생성 보고서의 범람으로 보안 프로그램 운영에 어려움 발생
- Google OSS VRP 제출이 일시적으로 중단됨
- 참가자들은 다른 취약점 보상 프로그램을 탐색해야 함
- 클라우드 관련 보고 및 공급망 보고는 계속 접수 가능
Google이 유효하지 않은 AI 기반 보고서가 쏟아져 나오면서 자체의 Open Source Software Vulnerability Reward Program (OSS VRP) — 일종의 버그 바운티 프로그램 — 에 대한 제품 취약점 제출을 공식적으로 중단했습니다. 이 회사는 10월 1일 공식 X 게시물을 통해 참가자들에게 다른 VRP 프로그램을 탐색하도록 장려했으며, 그동안 프로그램의 재구성을 진행하고 관련 사항을 작업하며 2027년 1분기까지 업데이트를 제공하겠다고 약속했습니다.
Go deeper with TH Premium: AI shortages

(Image credit: Nvidia)
- AI 데이터 센터가 세계의 메모리 및 스토리지 공급을 흡수하고 있다
- 데이터 센터 CPU 수요가 급증했으며, 그 원인은 AI 에이전트 때문이다
- Nexperia 및 DRAM 위기가 심화되면서 칩 부족이 자동차 산업을 강타하다
- 맞춤형 AI ASIC의 현황
해당 중단은 발표일인 10월 1일부터 발효되었으며, 그 이전에 제출된 제품 취약점에는 영향을 미치지 않습니다. Google에 따르면, 클라우드 VRP(Cloud VRP)를 통해 'Google Cloud 제품에 영향을 미치는 일부 Google Cloud 리포지토리'에 대한 보고서는 여전히 접수할 수 있을 것으로 보입니다. 또한, 이 중단은 OSS VRP 공급망 보고서에도 영향을 미치지 않습니다. 유사한 사례로, Linux는 과도하게 많은 가짜 AI 생성 버그 보고서 때문에 구형 네트워크 드라이버 지원을 종료했습니다.
OSS VRP는 독립 연구원들이 Google의 오픈소스 생태계 전반에 걸쳐 보안 결함을 찾아 책임감 있게 공개하도록 장려하는 전문적인 Google 보안 버그 바운티 프로그램입니다. 이 프로그램을 통해 제품 취약점 제출은 Google의 공개 리포지토리 내 코드 결함, 논리적 오류 또는 설계상의 버그에 초점을 맞춥니다. 이는 보통 기술이 필요한 고된 수동 작업이었습니다. 그러나 대규모 언어 모델 (LLMs)과 자동화된 AI 버그 탐지 스크립트의 등장은 이 작업에 필요했던 비용과 노력을 거의 제거하여, 적은 노력으로 생성된 AI가 만든 버그 보고서가 쏟아져 나오게 했습니다.
보고에 따르면 Google 엔지니어와 오픈소스 유지 관리자들은 버그를 발견했다고 주장하지만 실제로는 완전히 유효하지 않거나 악용할 수 없는 환각(hallucination)인 수천 건의 부실하게 작성된 보고서들로 인해 압도당하고 있었습니다. 그 결과, 실제로 중요하고 심각한 취약점을 수정하는 대신 코드에 대한 수동 검증에 너무 많은 시간을 할애하게 되었습니다. 이것이 바로 프로그램 중단의 원인이 된 것입니다.
이러한 시나리오는 업계 전반에 걸쳐 나타나고 있습니다. 이달 초, Linux 유지보수자들은 AI 기반 버그 헌터들이 리눅스 커널을 한 번의 릴리스에서 기록적인 2,000개의 취약점으로 몰아붙인 후 '완전히 압도당했다'고 말했습니다. Intel 역시 결함당 최대 10만 달러를 지급하던 버그 바운티 프로그램을 중단했습니다. 회사는 공식적으로 AI가 생성한 보고서가 중단 이유라고 확인하지 않았지만, 전문가들은 이 경우가 원인이라고 추측합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기