2027년 1분기까지 동결
Google이 오픈소스 버그 바운티를 멈췄다, AI가 쏟아낸 가짜 제보 때문에
Google이 10월 1일부터 오픈소스 취약점 보상 프로그램의 접수를 멈췄다. 자동화로 만든 제보가 급증했고 대부분이 유효하지 않았다. 재개는 2027년 1분기로 잡혀 있다.
Google이 10월 1일부로 오픈소스 소프트웨어 취약점 보상 프로그램(OSS VRP)의 제보 접수를 동결했다. 재개 목표는 2027년 1분기다. 공식 설명은 짧다. 자동화된 제보가 크게 늘었고 그 대다수가 유효하지 않다는 것이다. 제보자들에게는 Google의 다른 버그 바운티 프로그램으로 가라는 안내가 붙었다.
돈을 걸어 두면 사람이 몰린다. 이제는 사람이 아니라 AI가 몰린다.
한 줄 정리
AI로 찍어낸 가짜 취약점 제보가 Google의 오픈소스 보상 창구를 마비시켜, 보상금이 걸린 모든 접수 채널에 "검증 비용"이라는 새 항목이 생겼다.
한눈에 보기
| 프로그램 | Google 오픈소스 취약점 보상 프로그램 |
| 동결 시점 | 2026년 10월 1일 |
| 재개 목표 | 2027년 1분기 |
| 이유 | 자동 생성 제보의 급증, 대다수가 무효 |
| 대안 | Google의 다른 버그 바운티 프로그램 |
무엇이 무너졌나
버그 바운티는 단순한 거래 위에 서 있다. 제보 하나를 사람이 검토하는 비용이 보상금보다 훨씬 싸야 굴러간다. 제보를 쓰는 비용이 거의 0으로 떨어지면 이 균형이 깨진다. 언어 모델은 존재하지 않는 취약점을 그럴듯한 보고서로 포장하는 데 능하다. 재현 단계와 코드 조각까지 붙는다.
검토하는 쪽은 사정이 반대다. 가짜인지 확인하려면 어쨌든 코드를 열어 봐야 한다. 제보 100건 중 유효한 게 몇 건이든 100건을 전부 읽어야 한다. 접수 비용은 0에 가깝고 검증 비용은 그대로니 어느 쪽이 먼저 무너질지 뻔했다.
비슷한 일은 이미 여러 곳에서 나왔다. 오픈소스 유지보수자들이 AI가 쓴 이슈와 풀 리퀘스트를 막기 시작했고, 이번에는 대형 플랫폼이 보상 구조 자체를 멈췄다. 공개 창구를 여는 모든 팀이 같은 압력을 받는다.
소규모 팀에 닿는 지점
바운티를 운영하지 않아도 남의 일이 아니다. 고객 문의 폼, 채용 지원 메일, 제휴 제안 창구, 댓글과 리뷰 접수까지 "쓰는 비용이 0이 된 입력"은 전부 같은 구조다. 콘텐츠와 마케팅 중심 팀이라면 인플루언서 협업 제안이나 뉴스레터 기고 요청이 이미 비슷한 수위로 불어났을 수 있다.
이런 창구에는 세 가지 장치가 먼저 붙는다. 접수 단계에서 걸러 낼 최소 조건(재현 영상, 계정 이력, 소액 예치), 사람이 읽기 전에 돌리는 1차 분류, 그리고 동결 스위치다. Google은 세 번째를 가장 먼저 눌렀다.
한 가지 더 있다. 같은 시기 GitHub는 AI 보안 에이전트로 안드로이드 앱의 취약점 24건을 찾았다고 밝혔다. AI가 찾는 쪽은 진짜 쓸모가 있고 AI가 보고하는 쪽은 소음이 된다. 같은 기술인데 검증 단계가 있느냐가 갈랐다.
위시클레이 관점
이번 동결은 Google이 "AI 제보는 안 받는다"고 말한 게 아니다. 검증 없이 들어오는 제보를 받을 여력이 없다고 말한 것이다. 병목은 생성이 아니라 확인이다.
팀이 AI로 만드는 산출물도 같은 처지다. 에이전트가 하루에 리포트 40건을 뽑아도 그걸 확인하는 사람의 시간은 늘지 않는다. Google의 접수 창구가 막힌 이유와 같다. 그래서 자동화를 늘리기 전에 확인 단계의 비용부터 센다. 확인 한 건에 5분이 들면 하루 40건은 3시간이 넘는다.
반대로 이 구조를 뒤집으면 일이 보인다. 가짜를 걸러 내는 분류기, 재현을 자동으로 돌려 보는 검증 도구, 신뢰 이력이 있는 제보자만 통과시키는 평판 장치는 지금 수요가 가장 빠르게 붙는 자리다. 생성은 이미 싸졌고 값이 오르는 건 확인이다.