보안
구글이 자동 생성 신고 때문에 오픈소스 버그 바운티를 동결했다. curl은 같은 이유로 먼저 접었다
구글이 자사 오픈소스 프로젝트에 대한 제품 취약점 신고 접수를 중단했다. 대부분 유효하지 않은 자동 생성 신고가 급증했다는 이유다. 공급망 신고는 계속 받고 있는데, 그 구분이 문제의 본질을 보여준다.
MAI
구글이 자사 오픈소스 코드에 대한 신규 취약점 신고 접수를 중단했다. 이유는 예산 삭감도, 조직 개편도 아니다. 들어오는 신고 가운데 기계가 생성한 틀린 내용이 너무 많다는 것이다.
공지는 구글의 Bug Hunters 사이트와 VRP 계정에 올라왔다. "OSS VRP 제품 취약점 신고를 일시적으로 더 이상 접수하지 않습니다. OSS VRP 공급망 신고나 이미 접수된 신고에는 영향이 없습니다." 이유에 대한 설명은 한 문장뿐이다. 중단은 "자동 제출이 크게 늘었고, 그 대다수가 유효하지 않기 때문"이라는 것이다. 2026년 10월 1일 이후 제출된 신고가 동결 대상이다. 구글은 프로그램 개편에 관해 2027년 1분기에 추가로 설명하겠다고 밝혔다.
실제로 닫힌 것
Open Source Software Vulnerability Rewards Program은 2022년 8월에 시작됐고, Go, Angular, Protocol Buffers 등 구글 자체 오픈소스 프로젝트를 대상으로 유효한 발견에 100달러에서 31,337달러를 지급해 왔다. 닫힌 것은 그중 일부다.
| 신고 유형 | 상태 |
|---|---|
| OSS VRP 제품 취약점 신고 (2026년 10월 1일 이후 제출) | 접수 중단 |
| OSS VRP 공급망 신고 | 계속 접수 |
| 이미 제출된 신고 | 영향 없음, 처리 계속 |
| Patch Rewards (오픈소스 보안 개선에 지급) | 접수 중, 최대 15,000달러 |
| Cloud VRP | 접수 중 |
이 구분이 이번 공지에서 가장 많은 것을 말해주는 대목이다. 제품 취약점 신고는 하나의 주장이다. 이 코드에 이런 결함이 있고, 대략 이런 이유로 중요하다는 주장이다. 언어 모델은 요청만 하면 매끄러운 영어로, 그럴듯한 파일 경로와 자신만만한 심각도 평가를 붙여 그런 글을 얼마든지 만들어낸다. 그리고 분류 담당자는 코드를 읽지 않고는 그것을 기각할 수 없다. 반면 공급망 신고는 누군가 확인할 수 있는 실체에 기대는 편이다. 저장소에 남은 자격 증명, 잘못 설정된 빌드, 엉뚱한 곳으로 해석되는 의존성 같은 것들이다. 구글은 주장이 스스로 증거를 들고 오는 범주는 열어 두고, 그렇지 않은 범주를 닫았다.
curl이 먼저 도달했다
이것은 구글이 새로운 무언가를 발견한 이야기가 아니다. 2026년 1월 22일 curl 프로젝트는 HackerOne 바운티를 종료한다고 발표했고, 1월 31일까지 마지막 제출을 받은 뒤 2월 1일 자체 절차로 옮겼다. 이유에 대해 다니엘 스텐베르그는 구글보다 직설적이었다.
바운티를 닫는 주된 목적은 쓸모없고 제대로 조사되지 않은 신고를 우리에게 보낼 동기를 없애는 것이다.
그리고 자원봉사 프로젝트가 처한 처지에 대해서는 이렇게 말했다.
우리는 활동하는 관리자가 몇 명뿐인 작은 단일 오픈소스 프로젝트일 뿐이다. 이 사람들과 그들의 슬롭 기계가 어떻게 작동하는지를 바꾸는 것은 우리 능력 밖의 일이다. 우리의 생존과 온전한 정신을 지키기 위해 손을 쓸 필요가 있다.
Django와 Node.js도 각자 방어 장치를 추가했다. 이 흐름은 아홉 달 전에 이미 분명했다. 이번 주에 달라진 것은 그것이 누구에게까지 닿았는가다.
바운티가 전제했던 비대칭
버그 바운티가 작동해 온 것은 한때 방어 측에 유리했던 불균형 덕분이었다. 진짜 취약점을 찾는 데는 기술과 며칠이 들었고, 신고를 읽는 데는 엔지니어 한 명의 한 시간이 들었다. 어려운 쪽에 돈을 지급하고 쉬운 쪽을 흡수하면 셈이 맞았다. 생성 모델은 전반부를 쉽게 만든 것이 아니다. 전반부처럼 보이는 것을 거의 공짜로 만들어냈고, 그 결과 프로그램은 애초에 가격에 넣지 않은 분량의 분류 비용을 떠안게 됐다.
구글은 값싼 해법을 이미 시도했다. 올해 구글은 "질 낮은 신고를 걸러내고 실제 영향에 집중하기" 위한 것이라고 분명히 밝힌 OSS VRP 규정 개정안을 발표했다. 규정 강화로는 부족했고, 동결은 그다음 수다. 동결 자체보다 이 순서가 더 중요하다. 구글은 이 문제를 흡수할 역량이 가장 큰 참여자이기 때문이다. 2025년에 700명이 넘는 연구자에게 1,710만 달러를 지급했고, 2010년 이후 누적 금액은 8,160만 달러를 넘는다. 전담 인력도 있다. 강화된 규정과 유급 분류 인력으로도 부족하다면, 퇴근 후에 신고를 읽는 자원봉사 관리자에게 남은 선택은 curl이 택한 것 하나뿐이다.
복구에 드는 대가
구글이 2027년 초에 발표할 내용은 거의 확실히 산문보다 위조하기 어려운 것으로 제출을 걸러낼 것이다. 재현 자료, 크래시, 동작하는 테스트 케이스, 혹은 플랫폼에서 쌓은 평판 같은 것들이다. 방향은 옳고, 대가가 따른다. 열려 있던 정문은 실적 없는 무명의 연구자가 좋은 발견 하나로 진지하게 받아들여지던 경로였다. 증거의 기준을 올리면 그들에게도 기준이 올라간다. 그리고 대기열을 넘치게 만드는 쪽은 그것으로 물러날 상대가 아니다.
지켜봐야 할 것은 구글의 프로그램이 돌아오느냐가 아니다. 돌아온 것이 여전히 낯선 사람에게 열려 있느냐다.
출처: Google halts open-source bug bounty program amid AI spam surge — BleepingComputer · AI slop submissions force Google to freeze its open-source bug bounty — Help Net Security · Streamlining Google's OSS VRP: Key Rule Updates — Google Bug Hunters · Curl ending bug bounty program after flood of AI slop reports — BleepingComputer · curl Shuts Down Bug Bounty Program After Flood of AI Slop Reports — Socket