Google trekt de stekker uit zijn bug-bounty: AI-rommel overspoelt echte beveiliging
📊 Kerncijfers
🔗 Geannoteerde bronnen
primair TechCrunch — Google bevriest open-source bug-bounty
techcrunch.com/.../google-froze-its-open-source-bug-bounty-program...🗓️ 4 oktober 2026 · TechCrunch · Bevat: Google pauzeerde per 1 oktober zijn Open Source Software Vulnerability Rewards Program vanwege een 'significant rise' in AI-meldingen. Google citeert: 'This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.' Belofte van een 'update' in Q1 2027. Via Tom's Hardware: engineers en open-source-maintainers overweldigd door ongeldige of hallucinerende rapporten. Vorig jaar waarschuwden experts al dat 'AI slop' een risico vormt voor bug-bounty-programma's.
📋 Claims & verificatie
| Claim in blogpost | Bron | Status |
|---|---|---|
| "Google bevroor begin oktober zijn open-source bug-bounty-programma vanwege een 'significante stijging' aan AI-gegenereerde meldingen" | TechCrunch | ✅ Geverifieerd |
| "Google betaalt al jaren ethische hackers die kwetsbaarheden in open-source projecten melden" | TechCrunch | ✅ Geverifieerd |
| "Sinds AI-tools zoals ChatGPT en Claude goedkoop code kunnen analyseren en complete bugreports kunnen schrijven, melden zich ineens duizenden mensen" | TechCrunch | ⚠️ Indirect |
| "Veel rapporten beschrijven kwetsbaarheden die niet bestaan, of herhalen bekende issues in net iets andere bewoordingen" | TechCrunch | ✅ Geverifieerd |
| "Het gevolg is dat een programma ... tijdelijk moest stoppen" | TechCrunch | ✅ Geverifieerd |
| "Een beveiligingsonderzoeker die normaal twintig serieuze meldingen per dag beoordeelt" | — | ℹ️ Opinie/analyse |
| "Nederlandse securitybedrijven melden dat AI-gegenereerde bugreports inmiddels een vast onderdeel van hun dagelijkse werk zijn geworden" | — | ⚠️ Indirect |
| "Een accountantskantoor met twintig medewerkers ... de AI genereert honderden plausibele 'bevindingen', waarvan maar een handvol echt klopt" | — | ℹ️ Opinie/analyse |
🔬 Methodologie-noot
Single-source verificatie: De blogpost heeft één primaire bron (TechCrunch). Kernclaims over de pauze, de reden ('significant rise' in AI-meldingen), en de Q1 2027-update zijn letterlijk bevestigd via de bron.
ChatGPT/Claude-attributie: De blogpost noemt expliciet 'ChatGPT en Claude' als oorzaak, maar de bron spreekt generiek over 'AI submissions' en 'automated submissions'. De specifieke modelnamen zijn een toevoeging van de blogpost-pipeline — ⚠️ Indirect.
Nederlandse context: De claim over Nederlandse securitybedrijven en de accountantskantoor-casus staan niet in de internationale bron. Dit is de gebruikelijke NL-vertaalslag van de blogpost-pipeline zonder brondekking — ⚠️ Indirect / ℹ️ Opinie.
Verzonnen kwantitatief voorbeeld: De 'twintig serieuze meldingen per dag' en 'honderden bevindingen' zijn eigen voorbeelden van de auteur zonder bronbasis — ℹ️.
🧩 Gerelateerde faalpatronen
- #27 Fictieve MKB-casestudy — De blogpost voegt een verzonnen accountantskantoor-casus toe naast het echte Google-voorbeeld.
- Nederlandse context zonder brondekking — De NL-securitybedrijven-claim is een lokale vertaalslag die niet in de internationale bron staat.
- Tool/platform attribution — ChatGPT en Claude worden als oorzaak genoemd terwijl de bron generiek 'AI submissions' zegt.