AI skulle gøre vores software mere sikker i en fart, men lige nu har teknologien skabt det stik modsatte resultat hos Google. Tech-giganten er nemlig blevet så oversvømmet af uduelige, AI-genererede fejlrapporter og rene hallucinationer, at de har set sig nødsaget til at trække i nødbremsen.
Resultatet? Google har sat dele af sit populære dusørprogram for open source-software (OSS VRP) på pause helt frem til begyndelsen af 2027.
Sikkerhedsingeniørerne hos Google orker simpelthen ikke mere “AI slop”.
### Når kunstig intelligens opfinder sikkerhedshuller
Ideen bag et *bug bounty*-program er simpel: Uafhængige sikkerhedsforskere finder reelle sårbarheder i kildekoden, rapporterer dem pænt og modtager en klækkelig kontant dusør for ulejligheden.
Men i en tid, hvor enhver glad amatør kan fodre en stor sprogmodel med kode og bede den om at *finde fejl*, er systemet kollapset under sin egen vægt. Google har oplevet en eksplosiv stigning i automatiserede indsendelser, hvor AI-værktøjer skråsikkert opfinder overbevisende – men fuldstændig fiktive eller ligegyldige – sikkerhedstrusler.
I stedet for at lukke reelle sikkerhedshuller har Googles eksperter brugt oceaner af dyrebar arbejdstid på at agere digital skraldemand og modbevise AI-genererede spøgelseshuller.
### Hvad er lukket – og hvad er stadig åbent?
Selvom pausen lyder drastisk, er der dog ikke tale om et totalt stop for alle belønninger. Hvis du sidder med ægte, banebrydende fund, er der stadig håb:
* **Kun produkt-sårbarheder er sat på pause:** Nedlukningen gælder specifikt rapportering af sårbarheder i open source-produkter under OSS VRP.
* **Supply-chain rapporter modtages stadig:** Finder du problemer med kompromitterede build-pipelines eller manipulerede softwarepakker, lytter Google stadig meget gerne.
* **Gamle sager behandles:** Alle rapporter, der landede i indbakken før pausen trådte i kraft den 1. oktober, bliver gennemgået som lovet.
* **Øvrige programmer kører videre:** Både Googles Cloud VRP, de øvrige generelle dusørprogrammer samt deres dedikerede *AI Vulnerability Reward Program* (lanceret i 2025) er fortsat fuldt aktive.
### Slut med det store AI-lotteri
Googles midlertidige retræte markerer et vigtigt vendepunkt for hele cybersikkerhedsbranchen. Tiden, hvor man kunne spamme dusørprogrammer med halvhjertede AI-prompts i håb om en hurtig udbetaling, synger på sidste vers.
Branchen bevæger sig nu mod langt skrappere krav til dokumentation. Fremover slipper man næppe igennem nåleøjet uden stenhård bevisførelse – som eksempelvis reproduktion via værktøjer som OSS-Fuzz eller et færdigt, godkendt kode-patch.
Google vender først tilbage med en opdatering om open source-programmet i første kvartal af 2027. Indtil da må de AI-drevne lykkeriddere finde et andet sted at aflevere deres hallucinationer.




