Google は2026年10月1日から、オープンソース向け脆弱性報奨金プログラムの受け付けを一時停止しました。
本記事は、EC支援19年・5,000社超の実績を持ち、AI導入支援は2023年から提供する株式会社オルセル(うるチカラ運営)が解説します。TechCrunchの報道によると、停止の理由は自動化された投稿の「著しい増加」で、その大半が有効ではなかったためです。生成AIで誰でも大量の報告書を作れるようになった結果、報奨金制度そのものが回らなくなるという、AI時代ならではの副作用が表面化した形です。
何が起きたか:10月1日付で受け付け停止、再開判断は2027年第1四半期
バグ報奨金(バグバウンティ)とは、ソフトウェアの脆弱性を見つけて報告した人に報酬を支払う制度のことです。Google が運営する Open Source Software Vulnerability Rewards Program は、Google が関わるオープンソースソフトウェアの脆弱性報告を対象とした制度で、今回2026年10月1日付で一時停止されました。
TechCrunch によれば、Google は公式の告知で次のように説明しています。「This pause is due to a significant rise in automated submissions, the vast majority of which are not valid」。つまり、停止の主因は自動投稿の急増と、その大半が無効だったことにあります。プログラムの更新は2027年第1四半期に案内される見通しで、再開時期や条件は現時点で要確認です。
実はこの動きの前段がありました。InfoWorldによると、Google は2026年3月20日の時点で、同プログラムへのAI生成の報告を受け付けない方針を示していました。その際は、OSS-Fuzz での再現や、マージ済みのパッチなど、より高い水準の証拠を求めると説明されています。審査側には、脆弱性がどう発火するかについての幻覚(もっともらしい誤り)を含む報告や、セキュリティ上の影響がほとんどない報告が多く届いていたとのことです。今回の全面停止は、その条件付き運用でも追いつかなかったことを意味します。
なぜ重要か:制度疲労はGoogleだけの問題ではない
2026年に入り、似た動きが相次いでいます。InfoWorld の別記事によると、curl は2026年1月に報告の受け付けを止めました。さらに、2012年から続き累計150万ドル超を支払ってきた Internet Bug Bounty も、運営する HackerOne が2026年4月3日に受け付けを止めています。HackerOne は「AI支援の調査が脆弱性発見の網羅性と速度を高めている」という趣旨を述べており、発見のスピードに対して修正側の処理能力が追いつかないという構図が背景にあります。
ここで押さえたいのは、AIが脆弱性を見つける能力そのものは上がっているという点です。問題は、見つけることの限界費用が下がった結果、報告の量が人間の審査能力を超えたことにあります。報奨金を出す側から見ると、本物の1件を見つけるコストが、ノイズの山を選別するコストに埋もれてしまうわけです。
業界側も手を打っています。InfoWorld によれば、Google、Anthropic、AWS、Microsoft、OpenAI は合計1,250万ドルを Linux Foundation に拠出し、Alpha-Omega と OpenSSF を通じて、メンテナーが大量の報告を処理するためのAIツールを整備する計画です。AIが生んだ負荷をAIで捌くという発想で、今後の標準的な対処になるかもしれません。
今後の動き:報告側にも品質の証明が求められる
今後の注目点は三つあります。第一に、Google が2027年第1四半期にどんな条件で再開するかです。再現手順やパッチの添付を必須にするなど、報告者側に品質の証明を求める方向になる可能性がありますが、現時点では推測の域を出ません。第二に、他の大手プラットフォームの報奨金制度が追随するかどうかです。curl、Internet Bug Bounty、Google と続いた流れを見ると、同様の見直しが広がっても不思議ではありません。第三に、審査の自動化をどこまで受け入れるかという運用面の議論です。
日本のソフトウェア開発者やセキュリティ担当者にとっても、自社で報奨金制度や脆弱性の受付窓口を持つ場合、AI生成の報告にどう向き合うかは他人事ではありません。受付要件に再現手順を必須とする、一次審査の基準を明文化するといった備えは、早めに検討する価値があります。
まとめ
Google のオープンソース向け脆弱性報奨金プログラムは、AIによる自動投稿の急増を受けて2026年10月1日から一時停止され、更新は2027年第1四半期に案内される予定です。3月のAI投稿制限、curl や Internet Bug Bounty の停止と合わせて見ると、AIが報告の量を爆発させ、報奨金制度の設計そのものを見直させている流れだと読み取れます。再開後の条件が、今後の業界標準を占う材料になりそうです。
参考文献
- TechCrunch: Google froze its open source bug bounty program due to a significant rise in AI submissions
- InfoWorld: Stop using AI to submit bug reports, says Google
- InfoWorld: Internet Bug Bounty program hits pause on payouts
- Google Bug Hunters: Open Source Software VRP ルール
※うるチカラでは、生成AIの導入支援から運用最適化まで、貴社のEC事業に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://uruchikara.jp/contact/
引用元: TechCrunch
【監修】齋藤竹紘(株式会社オルセル代表 / 19年・5,000社のEC支援実績)

株式会社オルセル代表取締役 / うるチカラ編集長。19年・5,000社以上のEC支援実績を持ち、楽天市場・Amazon・Yahoo!ショッピング・Shopify・Shopee越境ECの実装ノウハウを保有。AI×ECに関する書籍を3冊執筆。「現場で使えるAI実装」を一次情報として発信しています。