Google hat eine signifikante Anpassung bei seinem Bug-Bounty-Programm für Open-Source-Projekte vorgenommen. Der Anlass: Eine überwiegende Mehrheit der automatisiert eingereichten Sicherheitslücken-Meldungen war ungültig oder nicht relevant. Dies hatte zu einer Überflutung des Programms mit wertlosen Einreichungen geführt.
Bug-Bounty-Programme sind ein bewährtes Instrument, um Sicherheitslücken zu identifizieren. Unternehmen zahlen Sicherheitsforscher für die Entdeckung und Meldung von Schwachstellen, bevor diese von böswilligen Akteuren ausgenutzt werden können. Diese Programme sind auf Qualität angewiesen, um effektiv zu sein. Wenn zu viele falsche Meldungen eingehen, werden echte Sicherheitsprobleme übersehen oder Mitarbeiter überbelastet durch Triage-Aufgaben.
Das Problem entstand durch KI-Systeme, die automatisiert Code analysieren und Sicherheitsmeldungen generieren. Während KI-Tools bei der Schwachstellen-Erkennung unterstützen können, produzierten diese automatisierten Systeme in Googles Fall primär Falsch-Positive. Das bedeutet: Der KI-Agent klassifizierte Code-Muster als Sicherheitsprobleme, die bei näherer manueller Überprüfung gar keine waren.
Google reagierte, indem das Unternehmen seine Regeln für die Akzeptanz von KI-basierten Einreichungen überarbeitete. Dies ist ein pragmatisches Vorgehen, um die Integrität des Programms zu wahren. Die genauen neuen Kriterien wurden von Google allerdings nicht im Detail offengelegt. Vermutlich werden KI-generierte Meldungen nun einem höheren Validierungsstandard unterworfen oder gar ausgeschlossen.
Für Sicherheitsforscher bedeutet dies: Automatisierte Tools können weiterhin bei der Schwachstellen-Suche helfen, doch die Meldung an Bounty-Programme erfordert menschliche Überprüfung und Qualitätssicherung. Für Entwickler von Open-Source-Projekten ist es eine Entlastung, dass weniger ungültige Meldungen bearbeitet werden müssen.
Für KMU ist die Lektion relevant: KI-gestützte Sicherheitstools sind hilfreich, aber nicht selbstlaufend. Eine menschliche Überprüfung von Ergebnissen bleibt essentiell, um Fehlalarme zu vermeiden und echte Risiken korrekt zu priorisieren.
