[속보] 구글, AI 난무 신고 홍수로 오픈소스 버그 바운티 프로그램 일시 중단

구글이 오픈소스 소프트웨어 취약점 보상 프로그램(OSS VRP)의 제품 취약점 신고 접수를 2027년 1분기까지 일시 중단한다고 발표했습니다.

중단 사유는 AI가 자동 생성한 저품질 취약점 보고서, 이른바 ‘AI 슬롭(AI slop)’의 홍수입니다. 보안 엔지니어와 오픈소스 유지보수자들이 LLM 스크립트가 대량 생성한 오탐·환각 보고서를 분류하느라 정상적인 취약점 수정에 쓸 시간을 뺏기면서 프로그램 운영이 사실상 불가능해진 것으로 전해졌습니다.

구글 오픈소스 버그 바운티 중단

배경: AI가 만든 가짜 취약점 보고

구글의 OSS VRP는 오픈소스 프로젝트의 보안 취약점을 발견해 신고하면 보상을 주는 프로그램입니다. 그러나 최근 생성형 AI를 활용해 취약점을 ‘찾아내는 척’하는 자동화 제출이 급증하면서, 유지보수자들이 존재하지도 않는 취약점 검증에 허비하는 상황이 벌어졌습니다.

업계에서는 보안 연구자들의 정당한 신고까지 묻힐 수 있다는 우려가 나옵니다. 이번 조치는 AI 시대에 취약점 보상 프로그램의 지속 가능성을 두고 나온 첫 대규모 대응이라는 점에서 의미가 큽니다.

영향과 전망

오픈소스 보안 커뮤니티에는 단기적으로 취약점 발견 속도가 늦어지는 부작용이 예상됩니다. 다만 중장기적으로는 AI 생성 보고서 필터링 기준 마련, 신고 품질 심사 강화 등 제도 개선으로 이어질 것으로 보입니다. 다른 기업들의 버그 바운티 프로그램도 유사한 문제에 직면해 있어, 구글의 결정을 계기로 업계 전반의 대응 원칙이 정리될 가능성이 있습니다.

자주 묻는 질문

Q. OSS VRP는 무엇인가요?
A. 구글이 오픈소스 프로젝트의 보안 취약점 신고에 보상을 지급하는 프로그램입니다.

Q. 왜 중단되었나요?
A. AI가 자동 생성한 저품질·오탐 취약점 보고서가 대량 유입되어 정상 검증이 어려워졌기 때문입니다.

Q. 중단 기간은 얼마나 되나요?
A. 제품 취약점 신고 접수가 2027년 1분기까지 중단됩니다.

Q. 기존에 접수된 신고는 어떻게 되나요?
A. 중단 이전에 접수된 유효 신고는 기존 절차에 따라 심사·보상됩니다.

Q. 보안 연구자들은 어떻게 해야 하나요?
A. 중단 기간에는 다른 보상 프로그램을 이용하거나, 해당 오픈소스 프로젝트에 직접 보안 이슈를 보고하는 방법이 있습니다.

Related Post