← terug naar dossiers
📁 Dossier

Google trekt de stekker uit zijn bug-bounty: AI-rommel overspoelt echte beveiliging

📅 2026-10-05 ⚠️ In review — herverificatie 5 oktober 2026: 4 van 8 claims ✅; 2 ⚠️ Indirect (ChatGPT/Claude niet in bron; NL securitybedrijven-claim niet in bron); 2 ℹ️ eigen analyse (20-meldingen-voorbeeld, accountantskantoor-casus). TechCrunch-bron volledig toegankelijk — geen upgrades beschikbaar.

📊 Kerncijfers

1 okt 2026
Datum waarop Google het OSS-VRP-programma pauzeerde
Q1 2027
Belofte voor een 'update' over het programma
'significant'
Stijging van AI-meldingen (citaat Google)
'vast majority'
Deel van geautomatiseerde meldingen dat niet geldig is (citaat Google)

🔗 Geannoteerde bronnen

primair TechCrunch — Google bevriest open-source bug-bounty

techcrunch.com/.../google-froze-its-open-source-bug-bounty-program...

🗓️ 4 oktober 2026 · TechCrunch · Bevat: Google pauzeerde per 1 oktober zijn Open Source Software Vulnerability Rewards Program vanwege een 'significant rise' in AI-meldingen. Google citeert: 'This pause is due to a significant rise in automated submissions, the vast majority of which are not valid.' Belofte van een 'update' in Q1 2027. Via Tom's Hardware: engineers en open-source-maintainers overweldigd door ongeldige of hallucinerende rapporten. Vorig jaar waarschuwden experts al dat 'AI slop' een risico vormt voor bug-bounty-programma's.

📋 Claims & verificatie

Claim in blogpostBronStatus
"Google bevroor begin oktober zijn open-source bug-bounty-programma vanwege een 'significante stijging' aan AI-gegenereerde meldingen" TechCrunch ✅ Geverifieerd
"Google betaalt al jaren ethische hackers die kwetsbaarheden in open-source projecten melden" TechCrunch ✅ Geverifieerd
"Sinds AI-tools zoals ChatGPT en Claude goedkoop code kunnen analyseren en complete bugreports kunnen schrijven, melden zich ineens duizenden mensen" TechCrunch ⚠️ Indirect
"Veel rapporten beschrijven kwetsbaarheden die niet bestaan, of herhalen bekende issues in net iets andere bewoordingen" TechCrunch ✅ Geverifieerd
"Het gevolg is dat een programma ... tijdelijk moest stoppen" TechCrunch ✅ Geverifieerd
"Een beveiligingsonderzoeker die normaal twintig serieuze meldingen per dag beoordeelt" — ℹ️ Opinie/analyse
"Nederlandse securitybedrijven melden dat AI-gegenereerde bugreports inmiddels een vast onderdeel van hun dagelijkse werk zijn geworden" — ⚠️ Indirect
"Een accountantskantoor met twintig medewerkers ... de AI genereert honderden plausibele 'bevindingen', waarvan maar een handvol echt klopt" — ℹ️ Opinie/analyse

🔬 Methodologie-noot

Single-source verificatie: De blogpost heeft één primaire bron (TechCrunch). Kernclaims over de pauze, de reden ('significant rise' in AI-meldingen), en de Q1 2027-update zijn letterlijk bevestigd via de bron.

ChatGPT/Claude-attributie: De blogpost noemt expliciet 'ChatGPT en Claude' als oorzaak, maar de bron spreekt generiek over 'AI submissions' en 'automated submissions'. De specifieke modelnamen zijn een toevoeging van de blogpost-pipeline — ⚠️ Indirect.

Nederlandse context: De claim over Nederlandse securitybedrijven en de accountantskantoor-casus staan niet in de internationale bron. Dit is de gebruikelijke NL-vertaalslag van de blogpost-pipeline zonder brondekking — ⚠️ Indirect / ℹ️ Opinie.

Verzonnen kwantitatief voorbeeld: De 'twintig serieuze meldingen per dag' en 'honderden bevindingen' zijn eigen voorbeelden van de auteur zonder bronbasis — ℹ️.

🧩 Gerelateerde faalpatronen

  • #27 Fictieve MKB-casestudy — De blogpost voegt een verzonnen accountantskantoor-casus toe naast het echte Google-voorbeeld.
  • Nederlandse context zonder brondekking — De NL-securitybedrijven-claim is een lokale vertaalslag die niet in de internationale bron staat.
  • Tool/platform attribution — ChatGPT en Claude worden als oorzaak genoemd terwijl de bron generiek 'AI submissions' zegt.