AI 허위 제출 폭증에 구글, 오픈소스 버그 바운티 프로그램 중단

입력 2026-10-05 07:46:20
구글 검색 선호 출처로 추가
로봇
mWiz 이 기사 포인트

AI 생성 허위 보고서 수천 건에 엔지니어 업무 마비…인텔·cURL도 유사 조치

허위 버그 보고서 급증으로 인해 오픈소스 소프트웨어 취약점 보상 프로그램 운영이 전면 중단된다. (AI 생성 이미지)
허위 버그 보고서 급증으로 인해 오픈소스 소프트웨어 취약점 보상 프로그램 운영이 전면 중단된다. (AI 생성 이미지)

구글이 AI가 자동 생성한 허위 버그 보고서가 급증했다는 이유로 오픈소스 소프트웨어 취약점 보상 프로그램(OSS VRP)을 10월 1일부로 전면 중단했다.

구글은 X(옛 트위터)와 프로그램 공식 웹사이트에 올린 글에서 "자동화된 제출 건수가 크게 늘었으며, 그 대다수가 유효하지 않다"고 직접 밝혔다. 중단 조치는 10월 1일부터 적용됐다.

OSS VRP는 구글이 독립 보안 연구자들에게 자사 오픈소스 생태계 전반의 보안 취약점을 발굴·신고하도록 장려하기 위해 운영해 온 전문 보안 보상 프로그램이다. 연구자들은 구글의 오픈소스 소프트웨어에서 취약점을 찾아 신고하면 금전적 보상을 받아왔다.

구글 엔지니어와 오픈소스 유지 관리자들은 버그를 발견했다고 주장하지만 실제로는 완전히 무효이거나 악용 불가능한 AI 환각(hallucination) 수천 건에 압도됐다고 IT 전문 매체 톰스하드웨어가 보도했다.

이들은 실제 중요한 취약점을 수정하는 대신 코드를 수동으로 검증하는 데 지나치게 많은 시간을 소비해야 했다. 보안 연구자들이 진짜 결함을 찾아 보상받는 공식 인센티브 구조가 사라지면서, 오픈소스 유지 관리자들은 외부에서 취약점을 알려오는 피드백 경로도 함께 잃게 됐다.

10월 1일 이전에 제출된 취약점 보고서는 이번 중단 조치의 영향을 받지 않는다. 구글 클라우드 제품에 영향을 미칠 수 있는 일부 코드 저장소 관련 취약점은 클라우드 VRP를 통해 계속 신고할 수 있다. 프로그램이 중단된 동안 참여자들은 구글의 다른 취약점 보상 프로그램에 참여할 수 있다고 구글은 안내했다.

이번 조치는 AI 허위 보고서 문제가 보안 업계 전반으로 번지고 있는 흐름과 맞닿아 있다. 앞서 테크크런치는 지난해 사이버보안 전문가들이 AI 저품질 콘텐츠가 버그 바운티 프로그램에 심각한 위험을 초래할 수 있다고 경고했다고 보도한 바 있다. 인텔도 버그 바운티 프로그램을 동결했으며, 리눅스 유지 관리자들 역시 허위 CVE(공통 취약점 및 노출) 신고 폭증에 시달리고 있다고 밝혔다. 오픈소스 라이브러리 cURL도 AI가 생성한 무의미한 버그 보고서 급증을 막기 위해 버그 바운티 제도를 종료한 바 있다.

AI 도구의 대중화로 버그 보고서 작성 장벽이 낮아지면서, 보안 커뮤니티 안에서는 버그 바운티 프로그램의 지속 가능성을 둘러싼 우려가 커지고 있다. 실제 취약점을 찾는 연구자와 AI를 이용해 무작위로 보고서를 양산하는 행위자를 구분할 수 있는 검증 체계가 필요하다는 목소리도 나온다.

구글은 2027년 1분기 중 OSS VRP 재편 방향을 공개하겠다고 밝혔다.