
Jakarta, CNBC Indonesia – Google menghentikan sementara penerimaan laporan kerentanan dari salah satu program bug bounty-nya. Keputusan ini diambil setelah banyak laporan otomatis berbasis kecerdasan buatan (AI) yang tidak valid.
Google mengatakan program Open Source Software Vulnerability Rewards Program (OSS VRP) sudah menerima begitu banyak laporan palsu dan tidak relevan hingga sulit ditangani. Google pun memutuskan menghentikan sementara seluruh pengajuan laporan hingga akhir 2026.
Google akan memanfaatkan masa jeda tersebut untuk mengevaluasi kembali proses pelaporan dan mencari solusi agar program tersebut bisa berjalan lebih efektif.
“Untuk sementara kami tidak lagi menerima laporan kerentanan produk OSS VRP. Ini tidak berdampak pada laporan rantai pasok OSS VRP maupun laporan yang masih dalam proses. Sebagai alternatif, kami mendorong Anda mencari dampak pada program VRP kami yang lain dan mengirimkannya di sana, atau mengikuti Patch Rewards Program,” kata Google dalam unggahan, dikutip dari TechRadar, Selasa (6/10/2026).
Google menjelaskan keputusan tersebut diambil karena adanya lonjakan signifikan laporan otomatis. Masalahnya, sebagian besar laporan tersebut ternyata tidak valid.
“Mengapa ini terjadi? Jeda ini disebabkan oleh peningkatan signifikan dalam laporan otomatis, yang sebagian besar tidak valid. Kami akan terus menyusun ulang dan mengerjakan aspek OSS VRP ini dan berkomitmen memberikan pembaruan pada kuartal I 2027,” ujar Google.
Fenomena tersebut menunjukkan sisi lain penggunaan AI dalam perburuan celah keamanan. Teknologi AI memang mampu membantu peneliti menemukan kerentanan dalam jumlah besar dan jauh lebih cepat.
Namun, laporan yang dibuat AI tanpa analisis dan pengawasan manusia justru dapat menghasilkan temuan yang keliru, tidak memiliki bukti kuat, bahkan berupa halusinasi.
Riset dari 1Password Off-by-1 Labs pada Agustus yang menguji kemampuan AI dalam menemukan dan memperbaiki celah keamanan. Hasilnya, 49,3% patch gagal menutup setidaknya satu jalur eksploitasi yang sudah ada.
Sebanyak 20,1% patch memang memperbaiki masalah awal, tetapi mengubah perilaku aplikasi. Sementara itu, 2,3% justru memperkenalkan masalah keamanan baru dan 2,2% gagal memperbaiki kerentanan sekaligus menciptakan jalur eksploitasi tambahan.
1Password menyimpulkan kurangnya konteks menjadi tantangan utama. Ketika AI mendapatkan informasi latar belakang yang lebih lengkap, hasil yang diberikan jauh lebih baik.
Google bukan perusahaan pertama yang menghadapi masalah akibat banjir laporan keamanan berbasis AI. Pada Januari 2026, pengembang curl juga menghentikan program bug bounty di HackerOne setelah menghadapi banyak laporan masalah dan kerentanan palsu.
Beberapa bulan kemudian, Linus Torvalds juga mengeluhkan membanjirnya laporan keamanan yang dibuat menggunakan AI. Ia mengatakan kondisi tersebut membuat milis keamanan Linux hampir sepenuhnya tidak dapat dikelola.
“Arus laporan AI yang terus berlanjut pada dasarnya telah membuat milis keamanan hampir sepenuhnya tidak dapat dikelola, dengan duplikasi yang sangat besar karena orang yang berbeda menemukan hal yang sama dengan alat yang sama,” kata Torvalds.
Menurutnya, banyak waktu akhirnya habis hanya untuk meneruskan laporan ke pihak yang tepat atau menjelaskan bahwa masalah tersebut sudah diperbaiki sebelumnya.
(dem/dem)
Leave a comment