Kecerdasan buatan (AI) ternyata mulai menimbulkan masalah baru di dunia keamanan siber. Google sampai menghentikan sementara program bug bounty untuk software open-source karena kebanjiran laporan otomatis yang sebagian besar ternyata tidak valid.
Program yang dihentikan sementara adalah Open Source Software Vulnerability Rewards Program (OSS VRP). Lewat program ini, peneliti keamanan bisa mendapatkan hadiah setelah menemukan dan melaporkan celah keamanan pada proyek open-source Google.
Google mengatakan penghentian sementara berlaku sejak 1 Oktober 2026. Perusahaan berencana memberikan pembaruan mengenai nasib program tersebut pada kuartal pertama 2027.
SCROLL TO CONTINUE WITH CONTENT
"Penghentian sementara ini disebabkan oleh peningkatan signifikan dalam laporan otomatis, yang sebagian besarnya tidak valid," kata Google, sebagaimana dikutip dari TechCrunch, Senin (5/10/2026).
Selama program tersebut dihentikan, Google menyarankan peneliti keamanan untuk mengikuti program bug bounty mereka yang lain.
Kebanjiran Laporan Buatan AI
Masalah laporan keamanan buatan AI sebenarnya sudah dirasakan Google sejak awal tahun ini. Pada Maret 2026, Google mengubah aturan OSS VRP setelah melihat lonjakan besar laporan yang dihasilkan dengan bantuan AI.
Google saat itu mengungkap dua persoalan utama. Pertama, muncul laporan buatan AI yang berisi informasi keliru atau halusinasi mengenai bagaimana sebuah kerentanan dapat dieksploitasi.
Kedua, ada laporan yang memang menemukan kesalahan dalam kode, seperti buffer overflow, tetapi sebenarnya hampir tidak memiliki dampak keamanan karena kode tersebut tidak dapat dijangkau atau tidak relevan dengan model keamanan proyek.
Google menegaskan AI sebenarnya bisa menjadi alat yang berguna bagi peneliti keamanan untuk menemukan banyak potensi kerentanan. Masalah muncul ketika hasil AI langsung dikirimkan tanpa terlebih dahulu divalidasi oleh manusia.
Akibat banjir laporan tersebut, Google sebelumnya memperketat syarat laporan. Untuk beberapa proyek penting, laporan kerusakan memori harus dilengkapi bukti reproduksi menggunakan OSS-Fuzz atau patch yang sudah digabungkan. Google juga mengurangi atau menghapus hadiah untuk sejumlah kategori laporan pada proyek dengan prioritas lebih rendah.
Namun langkah itu tampaknya belum cukup. TechCrunch melaporkan Google akhirnya memilih menghentikan sementara OSS VRP sampai tahun depan.
Fenomena ini memperlihatkan sisi lain penggunaan AI dalam keamanan siber. AI dapat mempercepat pencarian potensi bug, tetapi kemampuan menghasilkan laporan dalam jumlah besar juga dapat menciptakan AI slop yang justru menambah pekerjaan tim keamanan.
Meski demikian, penghentian ini bukan berarti Google menutup seluruh program bug bounty. Yang dihentikan sementara adalah OSS VRP untuk pelaporan kerentanan pada software open-source Google. Program keamanan Google lainnya masih dapat diikuti peneliti.

