AI 무효 보고 급증에 Google, 오픈소스 버그 바운티 프로그램 일시 중단
들어가며
버그 바운티 프로그램은 외부 보안 연구자가 기업의 소프트웨어에서 취약점을 찾아 검증하고, 그 대가로 보상을 받는 구조다. 그러나 생성형 AI의 확산으로 보고서를 작성하고 제출하는 비용이 낮아지면서 이 구조에 새로운 부담이 생겼다. Google은 오픈소스 소프트웨어 취약점 보상 프로그램을 10월 1일부터 일시 중단했다. 자동화된 제출이 크게 늘었고, 그중 대부분이 유효하지 않았다는 이유다. 향후 계획은 2027년 1분기에 업데이트할 예정이다.
핵심 내용
- 중단 대상은 특정 프로그램: Google의 오픈소스 소프트웨어에서 취약점을 발견한 연구자에게 보상하던 프로그램이 중단됐다.
- 핵심 문제는 보고서 품질: Google은 자동화된 제출의 대다수가 유효하지 않다고 설명했다. TechCrunch가 Tom’s Hardware를 인용해 보도한 내용에 따르면, Google 엔지니어와 오픈소스 유지관리자들은 무효한 보고서와 AI 환각이 담긴 제보도 처리해야 했다.
- 재개 일정은 미정: Google은 구체적인 재개 날짜를 밝히지 않고, 2027년 1분기에 업데이트를 제공하겠다고만 했다.
- 다른 프로그램은 대안으로 제시: 중단 기간에는 Google이 운영하는 다른 버그 바운티 프로그램을 고려하라고 참여자들에게 안내했다.
의미와 영향
이번 결정은 보안 연구의 자동화와 연구 품질 향상이 같은 말이 아니라는 점을 보여준다. AI는 코드를 분석하고 잠재적인 취약점을 제시하며, 정돈된 형식의 보고서를 빠르게 만들 수 있다. 하지만 그럴듯한 설명만으로 실제 취약점이 확인되는 것은 아니다. 재현 절차, 영향에 대한 근거, 관련 코드 경로가 검증되지 않으면 AI가 만든 가설은 유용한 보안 신호가 아니라 추가적인 분류 작업이 될 수 있다.
이 부담은 오픈소스 프로젝트에서 특히 크게 나타날 수 있다. 엔지니어와 유지관리자는 개발, 패치, 릴리스, 연구자 대응을 동시에 수행해야 한다. 낮은 품질의 보고서가 대량으로 들어오면 진짜 취약점을 식별하는 데 더 많은 시간이 필요할 수 있다. 문제는 AI가 실수한다는 사실만이 아니다. 검증되지 않은 추측이 자동화로 인해 대규모로 제출될 수 있다는 점이 핵심이다.
Google의 조치는 기존 버그 바운티 운영 방식에도 재검토를 요구한다. 앞으로는 재현 가능성, 증거, 사람에 의한 확인을 정식 심사에 들어가기 전의 중요한 기준으로 삼는 프로그램이 늘어날 수 있다. 그렇다고 AI를 활용한 보안 연구 자체를 배제해야 한다는 뜻은 아니다. AI를 가설을 조사하는 보조 도구로 사용하는 것과, 검증되지 않은 출력을 그대로 취약점 제보로 제출하는 것은 구분해야 한다.
이번 중단이 AI가 취약점 발견에 쓸모없다는 의미는 아니다. 실제 문제와 영향 범위를 보여주고 사람이 검토한 보고서는 여전히 가치가 있다. 다만 다른 버그 바운티 운영자들에게는 분명한 신호가 된다. AI 기반 자동 제출이 늘어날수록 보고서 선별과 검증은 부수적인 행정 업무가 아니라 프로그램 운영의 핵심 기능이 된다는 것이다.
출처: TechCrunch AI
댓글
로그인 상태 확인 중…
댓글 불러오는 중…