Google menghentikan sementara Open Source Software Vulnerability Rewards Program (bug bounty open source) mulai 1 Oktober, dengan janji pembaruan pada kuartal pertama 2027. Penghentian ini dipicu lonjakan pengajuan otomatis yang sebagian besar tidak valid, menandai kegagalan struktural pertama sistem pelaporan kerentanan berbasis insentif di era AI generatif. AI kini bukan lagi sekadar alat bantu, melainkan sumber banjir laporan palsu yang membebani operasional program dan menghancurkan rasio sinyal terhadap derau. Peneliti sungguhan yang bekerja berminggu-minggu untuk menemukan celah nyata harus bersaing dengan ribuan kiriman mesin tanpa verifikasi.
Dampaknya menjalar jauh melampaui Google. Infrastruktur digital Indonesia — perbankan, fintech, layanan publik, hingga e-commerce — bertumpu pada komponen open source yang dipelihara komunitas global, termasuk kontributor domestik. Ketika imbalan finansial untuk melaporkan kerentanan menyusut, pengawasan sukarela atas kode publik ikut melemah, dan risiko keamanan berpindah ke pihak yang paling tidak siap menanganinya, terutama pemelihara proyek open source skala kecil tanpa dukungan anggaran tetap.
Dalam 3-6 bulan ke depan, efek samping yang paling terlewat justru pada pasar tenaga kerja keamanan siber. Jika perusahaan menutup jalan bug bounty dan beralih ke alat AI defensif, permintaan atas peneliti muda — termasuk talenta Indonesia — berpotensi menyempit. Vendor keamanan siber di Indonesia berpeluang menangkap permintaan baru untuk layanan triase dan verifikasi laporan kerentanan.
Yang perlu dipantau adalah pernyataan resmi Google kuartal pertama 2027, apakah program dilanjutkan dengan filter verifikasi baru atau dihentikan permanen. Risiko lain adalah penyelenggara bug bounty besar lain mengikuti langkah serupa, yang dapat menyusutkan pasokan laporan kerentanan open source global dan melebarkan permukaan serangan pada sistem yang dipakai industri Indonesia.