📰 핵심 요약

구글이 자사 오픈소스 소프트웨어 취약점 보상 프로그램(Open Source Software Vulnerability Rewards Program)을 일시 중단했다. 원인은 자동화된 제출 건수가 ‘크게 증가’했고, 그중 대부분이 유효하지 않은 보고서였기 때문이다. 이 프로그램은 10월 1일부터 정식으로 중단되었으며, 구글은 X와 공식 프로그램 웹사이트를 통해 이를 알리고 2027년 1분기에 후속 진행 상황을 업데이트하겠다고 약속했다.

Tom’s Hardware 보도에 따르면, 구글의 엔지니어와 오픈소스 메인테이너들은 최근 무효하거나 AI 환각(hallucination)으로 생성된 내용의 보고 사례가 대량으로 쏟아지면서 심사 부담이 크게 늘어났다. 구글 측 공식 성명은 다음과 같이 밝혔다. “이번 중단은 자동화된 제출 건수가 눈에 띄게 증가했고, 그중 대부분이 유효한 취약점 보고가 아니었기 때문입니다.” 이는 지난해 TechCrunch 보도에서 사이버보안 전문가들이 경고했던 내용과 일치한다—“AI 슬롭(AI slop)” 콘텐츠가 버그바운티 프로그램에 심각한 위험을 초래하고 있으며, 심사 리소스가 저품질이거나 조작된 제출물로 인해 압도될 수 있다는 것이다.

이번 중단 기간 동안 구글은 연구자들에게 회사의 다른 버그바운티 프로그램을 이용해 계속 보고하고 보상을 받을 수 있다고 권장했다. 오픈소스 취약점 보상 프로그램 자체의 재개 시점과 후속 조정안은 2027년 1분기에 추가로 공개될 예정이다.


💬 JudyAI Lab 관점

구글이 오픈소스 소프트웨어 취약점 보상 프로그램을 중단한 주된 이유는 자동화된 제출 건수가 폭증하고 그중 대부분이 무효했기 때문이며, 이는 AI 생성 콘텐츠가 기존에 인간의 신뢰에 의존하던 심사 체계를 역으로 무너뜨리기 시작했음을 보여준다.

이 사건이 AI 빌더 커뮤니티에 주는 시사점은 다음과 같다. 콘텐츠 생성 비용이 거의 0에 가까워지면, 다운스트림 심사자의 부담은 무한히 증폭된다. 이는 버그바운티 프로그램만의 문제가 아니라, 인간의 검증에 의존하는 모든 시스템(코드 리뷰, 고객지원 티켓, 학술 투고)이 똑같은 “AI 쓰레기” 홍수에 직면할 수 있다는 뜻이다. 구글이 하나씩 걸러내는 대신 프로그램 전체를 중단하기로 한 것은, 현재 AI 환각으로 생성된 콘텐츠를 식별하는 비용이 프로그램 자체를 중단하는 것보다 더 높을 수 있음을 어느 정도 시사한다. 이는 또한 외부 제출을 받는 어떤 시스템을 설계하든, 사전 품질 기준과 사후 심사 복원력이 동등하게 중요하다는 것을 상기시켜 준다.

만약 당신이 다른 사람들로부터 콘텐츠나 보고서를 제출받는 시스템을 만들고 있다면, 지금 바로 생각해봐야 한다. 제출량이 AI 도구에 의해 10배로 증폭되고 그중 대부분이 저품질 콘텐츠일 때, 당신의 심사 체계가 과연 버텨낼 수 있을까.


📅 원문 정보


🔗 더 읽어보기