Google hat eine bedeutende Änderung bei seinem Sicherheitsforschungs-Engagement angekündigt: Seit dem 1. Oktober 2026 nimmt das Unternehmen keine neuen Berichte über Sicherheitslücken in Open-Source-Software über sein OSS Vulnerability Reward Program mehr an. Das Programm wird damit vorerst eingestellt.

Dieses Programm war für viele unabhängige Sicherheitsforschende und Open-Source-Entwickler eine wichtige Einnahmequelle, um Schwachstellen zu entdecken und zu melden. Google belohnte gemeldete Sicherheitslücken mit Geldpreisen, was eine wichtige finanzielle Grundlage für professionelle Sicherheitsforschung darstellte. Die Einstellung dieser Initiative könnte erhebliche Auswirkungen auf die Sicherheitslandschaft haben.

Open-Source-Software bildet das Fundament vieler moderner IT-Systeme weltweit. Unzählige kommerzielle Produkte, Cloud-Plattformen und Geschäftsanwendungen basieren auf Code, der in Open-Source-Projekten entwickelt wird. Eine Verringerung der finanziellen Anreize für Sicherheitsforschung in diesem Bereich könnte dazu führen, dass Schwachstellen länger unentdeckt bleiben oder weniger gründlich untersucht werden.

Für KMUs ist dies ebenfalls relevant: Viele kleine und mittlere Unternehmen verlassen sich auf Open-Source-Komponenten in ihren Systemen. Eine Abnahme der Sicherheitsforschung in diesem Segment bedeutet potenziell weniger Schutz für ihre Infrastruktur. Obwohl Google nicht mitgeteilt hat, wie lange diese Pause andauern wird, bleibt unklar, wann das Programm möglicherweise wieder aufgelegt wird. Unternehmen und Organisationen sollten dies im Auge behalten und bei der Evaluierung von Open-Source-Abhängigkeiten besonders achtsam sein.