גוגל הקפיאה את תוכנית הבאונטי בגלל דיווחי AI שגויים
גוגל השהתה את תוכנית ה-OSS VRP ב-1 באוקטובר 2026, אחרי גל של דיווחים אוטומטיים שנוצרו באמצעות AI — רובם שגויים ומציפים את המהנדסים. החוקרים מופנים לתוכניות אחרות, והחברה תעדכן ברבעון הראשון של 2027. התוכנית, שהושקה ב-2022, שילמה על פרצות בקוד הפתוח של גוגל.

דמיינו שאתם חוקרי אבטחה שמוצאים פרצה רצינית בתוכנה של גוגל — אבל כשבאים לקבל את הפרס, מתברר שהמהנדסים שוקעים תחת הררי דיווחים שגויים שנוצרו באמצעות AI. זה מה שקרה בפועל.
ב-1 באוקטובר 2026, גוגל השהתה את תוכנית ה-OSS VRP (Open Source Software Vulnerability Reward Program), שמשלמת על גילוי פרצות בתוכנות הקוד הפתוח שלה, כמו Go ו-Angular. הסיבה: עלייה מסיבית בדיווחים אוטומטיים, שרובם לא תקפים או מכילים הזיות (hallucinations) של מודלי AI.
אז מה בעצם קרה כאן?
כלי AI הפכו לכלים דו-שימושיים בתחום הסייבר — הם מדווחים על ״פרצות״ שמתגלות כלא קיימות. התוצאה: צוותי התחזוקה של גוגל מוצפים, ותהליך הסקירה נתקע. זה לא סיפור חדש — מומחי אבטחה כבר הזהירו בשנה האחרונה מפני ״AI slop״ שמציף תוכניות באג-באונטי.
מה הלאה?
דיווחים שהוגשו לפני 1 באוקטובר לא מושפעים. גוגל עדיין עשויה לקבל דיווחים דרך תוכנית ה-Cloud VRP למאגרים מסוימים ב-Google Cloud, ומפנה חוקרים לתוכניות אחרות כמו Patch Rewards, שמשלמת על שיפורי אבטחה. החברה מבטיחה עדכון ברבעון הראשון של 2027.
אם אתם עובדים בתעשיית הסייבר הישראלית, אתם בטח מזהים את הדפוס: כלי AI מדווחים על יותר ויותר ״בעיות״, אבל הערך שלהן לרוב נמוך. בינתיים, מחקר האבטחה הפתוח נאלץ להסתגל למציאות שבה האוטומציה יוצרת גם רעש — ולא רק יעילות.