Google resmi menangguhkan program Open Source Software Vulnerability Rewards Program (OSS VRP) per 1 Oktober 2026. Keputusan drastis ini diambil setelah perusahaan menghadapi lonjakan drastis pengiriman laporan kerentanan yang dihasilkan oleh kecerdasan buatan (AI). Langkah tersebut diambil untuk menjaga integritas sistem pelaporan keamanan mereka yang selama ini menjadi garda depan dalam melindungi ekosistem perangkat lunak terbuka.
Para insinyur Google dan pengelola proyek open source mengaku kewalahan menangani ribuan laporan yang masuk setiap harinya. Sebagian besar dari laporan tersebut terbukti tidak valid atau bahkan berisi halusinasi dari model AI. Fenomena ini menciptakan beban kerja administratif yang sangat berat, sehingga tim keamanan tidak dapat lagi membedakan antara ancaman nyata dengan derau digital yang dihasilkan secara otomatis.
Masalah ini sebenarnya sudah diprediksi oleh komunitas keamanan siber sejak setahun lalu. Para ahli sempat memberikan peringatan mengenai risiko 'AI slop'—sebutan untuk konten sampah yang dihasilkan AI—terhadap program insentif bug bounty. Sayangnya, prediksi tersebut kini menjadi kenyataan yang memaksa raksasa teknologi seperti Google harus mengambil jeda operasional demi evaluasi ulang.
Google menegaskan bahwa penghentian ini bersifat sementara. Perusahaan menjanjikan pembaruan status program pada kuartal pertama tahun 2027. Selama masa vakum, mereka mengimbau para peneliti keamanan untuk mengalihkan perhatian ke program bug bounty Google lainnya yang masih aktif dan tidak terdampak oleh masalah otomatisasi ini.
Ketergantungan pada alat otomatisasi dalam mencari celah keamanan memang memiliki dua sisi mata uang. Di satu sisi, AI membantu peneliti menemukan kerentanan lebih cepat. Namun, di sisi lain, kemudahan penggunaan alat AI memungkinkan pelaku yang tidak bertanggung jawab mengirimkan ribuan laporan sampah demi mengejar imbalan finansial, tanpa melakukan verifikasi mendalam.
Di Indonesia, fenomena ini memberikan pelajaran berharga bagi perusahaan rintisan maupun korporasi yang menjalankan program bug bounty serupa. Banyak perusahaan teknologi lokal kini mulai mengadopsi sistem remunerasi untuk peneliti keamanan demi meningkatkan kualitas produk mereka. Namun, tantangan penyaringan laporan yang valid menjadi kendala utama yang harus diantisipasi sedini mungkin.
Bagi komunitas keamanan siber di tanah air, berita ini adalah sinyal bahwa kualitas lebih utama daripada kuantitas. Peneliti keamanan yang kredibel dituntut untuk lebih teliti dan tidak hanya mengandalkan output mesin tanpa supervisi manusia. Ke depan, standar pelaporan mungkin akan semakin diperketat dengan verifikasi identitas yang lebih kompleks guna mencegah membanjirnya laporan otomatis.
Ketidakmampuan sistem untuk membedakan antara laporan yang dihasilkan AI dengan hasil riset manual menunjukkan celah dalam infrastruktur keamanan. Ini adalah peringatan bagi industri teknologi global bahwa otomatisasi tanpa regulasi ketat justru bisa menjadi bumerang yang melumpuhkan ekosistem kolaborasi.
Google menyatakan bahwa sebagian besar laporan yang masuk dalam beberapa waktu terakhir tidak memenuhi kriteria validitas yang mereka tetapkan. Hal ini membuang waktu berharga para pengembang perangkat lunak yang seharusnya bisa digunakan untuk memperbaiki celah keamanan nyata, bukan malah memverifikasi data sampah.
Ke depannya, tren keamanan siber kemungkinan akan bergeser ke arah verifikasi berbasis reputasi. Peneliti yang terbukti mengirimkan laporan berkualitas tinggi akan diberikan akses prioritas, sementara laporan dari sumber baru atau yang terdeteksi berasal dari skrip otomatis akan dikarantina secara otomatis oleh sistem.
Langkah Google ini menjadi preseden penting bagi platform teknologi lain di seluruh dunia. Jika perusahaan sebesar Google saja merasa kewalahan, maka perusahaan yang lebih kecil harus bergegas memperkuat sistem filter mereka sebelum menghadapi gelombang laporan serupa di masa depan.
Program bug bounty akan tetap menjadi instrumen penting dalam dunia open source. Namun, model bisnisnya harus berevolusi agar tidak lagi menjadi ladang bagi eksploitasi otomatisasi yang merugikan semua pihak. Kita akan menunggu langkah konkret Google di awal 2027 untuk melihat bagaimana mereka mendefinisikan ulang aturan main dalam era AI.