Google hat angekündigt, sein „Prämienprogramm für Sicherheitslücken” zur Aufdeckung kritischer Schwachstellen in Open-Source-Software aufgrund von Problemen im Zusammenhang mit künstlicher Intelligenz vorübergehend auszusetzen. Diese als Bug-Bounty-Programme bekannten Systeme sollen Forscher dazu ermutigen, Sicherheitslücken zu melden, statt sie auszunutzen, und werden von den meisten großen Technologieunternehmen betrieben.
Google erklärte in einer Stellungnahme auf X, die Pause sei auf einen erheblichen Anstieg automatisierter Einsendungen zurückzuführen, von denen die große Mehrheit ungültig sei. Die Nachricht kommt zu einem Zeitpunkt, zu dem die Besorgnis wächst, dass leistungsstarke KI-Modelle das Auffinden von Sicherheitslücken erleichtern.
Google ist nicht das einzige Unternehmen, das mit derartigen Problemen zu kämpfen hat. Die Zunahme fehlerhafter Berichte, die mit geringem Aufwand erstellt wurden, belastet die Ingenieure so stark, dass sie die echten Probleme nicht mehr beheben können. Linux-Gründer Linus Torvalds hatte gesagt, die unaufhörliche Flut von KI-Berichten mache die Sicherheitsarbeit „nahezu unüberschaubar”. Intel wiederum stellte vergangenen Monat ein ähnliches Programm ein, das Prämien von bis zu 100 Tausend Dollar für Meldungen vorsah, nannte dafür jedoch nicht ausdrücklich künstliche Intelligenz als Grund.
Warum das wichtig ist
Bug-Bounty-Programme gehören zu den grundlegenden Mechanismen in der Open-Source-Welt, mit denen Sicherheitslücken geschlossen werden, bevor sie in die Hände böswilliger Akteure gelangen. Dass diese Programme unter der Last KI-generierter Meldungen funktionsunfähig werden, bedeutet, dass kritische Lücken möglicherweise ungemeldet bleiben oder die Wartungsteams die echten Bedrohungen nicht mehr herausfiltern können. Die Beispiele von Torvalds und Intel zeigen, dass das Problem nicht auf ein einzelnes Unternehmen beschränkt ist, sondern sich zu einer Blockade im gesamten Ökosystem entwickelt hat. Die Aussetzung verengt den legitimen Meldeweg für unabhängige Forscher und rückt das Missbrauchsrisiko wieder in den Blick, dessen Verhinderung diese Systeme eigentlich dienen. Die eigentliche Frage, vor der die Entwickler stehen, lautet jedoch, ob diese Programme fortgeführt werden können, solange keine Methode gefunden ist, die Flut automatischer Meldungen zu filtern.