Google Setop Sementara Bug Bounty Open Source, Banjir Laporan 'Sampah AI'
Baca dalam 60 detik
- Google menghentikan sementara program hadiah celah keamanan OSS VRP karena kewalahan menerima kiriman berkualitas rendah yang dihasilkan AI.
- Langkah ini menandai pertama kalinya raksasa teknologi mengakui secara terbuka bahwa gelombang laporan bug otomatis mengancam efektivitas sistem bounty.
- Peninjauan ulang program dijadwalkan rampung pada kuartal I 2027, sementara peretas etis kehilangan sumber penghasilan dari temuan celah bernilai tinggi.

Google resmi menangguhkan sementara Open Source Software Vulnerability Rewards Program (OSS VRP), inisiatif yang memberi imbalan finansial bagi peretas etis yang menemukan celah keamanan di proyek open source. Keputusan ini diambil setelah tim peninjau kewalahan menerima kiriman laporan yang sebagian besar dihasilkan oleh kecerdasan buatan, bukan analisis manusia.
Pengumuman tersebut disampaikan melalui akun media sosial program VRP, yang menyebut bahwa volume kiriman berkualitas rendah—mengandalkan model AI secara berlebihan—telah membuat proses verifikasi tidak lagi berkelanjutan. Meski laporan yang sudah masuk tetap diproses, tidak ada hadiah baru yang akan diberikan untuk pengajuan berikutnya. Penangguhan ini bersifat tidak terbatas, meskipun Google membuka kemungkinan perbaikan pada kuartal pertama 2027.
Fenomena ini bukan sekadar gangguan administratif. Selama bertahun-tahun, program bug bounty menjadi tulang punggung keamanan siber, memberi insentif bagi peneliti independen untuk memburu kerentanan sebelum dieksploitasi aktor jahat. Namun, kemudahan akses ke alat AI generatif telah mengubah lanskap: siapa pun kini bisa meminta model AI memindai kode dan menghasilkan laporan, sering kali berisi halusinasi, data keliru, atau solusi panjang tanpa kedalaman teknis.
Tekanan yang dialami Google tidak berdiri sendiri. Pada musim semi lalu, proyek Linux menghentikan pengembangan driver lama karena kiriman bug berbasis AI membanjiri pengembang. Intel bahkan memangkas total hadiah dalam program bounty-nya. Pola ini menunjukkan bahwa otomatisasi pelaporan kerentanan, yang seharusnya mempercepat perbaikan, justru menciptakan beban baru bagi kurator manusia.
"Kami perlu merombak program agar lebih berguna dan membantu peninjau menangani lonjakan laporan yang dihasilkan AI," demikian pernyataan resmi program VRP, seperti dikutip dari pengumuman mereka.
Di sisi lain, AI memang terbukti mampu memperkuat keamanan. Mozilla, misalnya, mengklaim telah menggunakan model dari Anthropic untuk menemukan ratusan bug di basis kodenya. Artinya, teknologi ini bukan sekadar sumber masalah, melainkan juga alat potensial untuk deteksi dini—asalkan diintegrasikan dengan alur kerja yang tepat. Google sendiri disebut tengah mempertimbangkan penggunaan sistem AI internal untuk menyaring kiriman sebelum sampai ke peninjau manusia.
Bagi Indonesia, perkembangan ini menjadi cermin penting. Ekosistem keamanan siber nasional mulai mengadopsi program bug bounty, baik di perusahaan rintisan maupun lembaga pemerintah. Jika gelombang laporan AI slop tidak diantisipasi, program serupa berisiko lumpuh sebelum memberi manfaat. Regulator dan pelaku industri perlu menyiapkan mekanisme kurasi, standar pelaporan, serta verifikasi berlapis agar insentif tetap efektif tanpa mengorbankan kualitas.
Lebih jauh, keputusan Google berpotensi mengubah peta karier peretas etis. Sebelumnya, peneliti independen bisa mengantongi ribuan dolar dari satu temuan kritis. Kini, dengan ditutupnya keran hadiah, sebagian dari mereka kehilangan pendapatan sekaligus pengakuan. Di sisi lain, ada kekhawatiran bahwa celah yang hanya bisa ditemukan lewat intuisi manusia—bukan pola yang dikenali AI—akan luput dari perhatian.
Pertanyaannya, apakah industri akan menemukan keseimbangan antara otomatisasi dan keahlian manusia, atau justru semakin bergantung pada AI yang sama yang kini menciptakan kekacauan? Jawabannya akan menentukan arah keamanan open source dalam beberapa tahun ke depan.



