Open Source: KI-Beiträge überlasten Maintainer von Hono, Godot und curl

Automatisierte Beiträge und ungültige Sicherheitsmeldungen belasten Open-Source-Projekte; Google pausierte neue Meldungen zu Produktschwachstellen.

•

Entwickler frei zugänglicher Software greifen zu radikalen Schutzmaßnahmen gegen automatisierte Code-Einreichungen. Am 1. Oktober 2026 deaktivierte Yusuke Wada externe Pull Requests für das Web-Framework Hono, das vor allem für Cloudflare Workers genutzt wird.

Die wachsende Welle an Beiträgen, die mithilfe künstlicher Intelligenz erzeugt werden, überlastet die ehrenamtlichen und hauptberuflichen Verwalter vieler Vorhaben zunehmend. Auch etablierte Projekte wie die Spiel-Engine Godot oder das Werkzeug curl schränken Zugänge ein oder verlangen strikte Nachweise menschlicher Urheberschaft.

Zunehmende Barrieren für externe Mitarbeit

Die Belastung durch minderwertige Vorschläge führt branchenweit zu Restriktionen. Plattformen und Projekte wie tldraw schließen externe Pull Requests mittlerweile automatisiert, während das Browserprojekt Ladybird keine öffentlichen Einreichungen mehr annimmt.

Mitchell Hashimoto verschärfte die Richtlinien für Ghostty, nachdem sich das Aufkommen schlechter Beiträge verzehnfacht hatte. OpenJDK verbietet Beiträge aus großen Sprachmodellen gänzlich. Die Organisation Jazzband stellte ihren Betrieb infolge der Flut gänzlich ein.

Beim Desktop-Projekt System76 COSMIC schloss Principal Engineer Jeremy Soller KI-generierten Inhalt in Pull Requests, Issues und Kommentaren für Pop!_OS-Vorhaben aus, wobei lediglich cosmic-flatpak ausgenommen bleibt. Als Begründung nannte er die hohe Belastung durch Code-Überprüfungen sowie den Schutz der Ressourcen für feste Teammitglieder und regelmäßige Beitragende. Bei Codeberg stimmten die Mitglieder für ein Verbot überwiegend KI-generierter Repositorien; die Programmiersprache Zig war bereits 2025 zu diesem Anbieter gewechselt.

Anzeige

Die wachsende Flut an KI-generierten Inhalten stellt Unternehmen vor neue Herausforderungen bei der Einhaltung gesetzlicher Standards. Dieser kostenlose Ratgeber klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Neue KI-Gesetze und Cyberrisiken: Kostenlosen Report anfordern

Sicherheitslisten und Bug-Bounty-Programme unter Druck

Neben herkömmlichem Programmcode betrifft die Automatisierung auch Sicherheitsmeldungen. Google pausierte sein Belohnungsprogramm für quelloffene Software am 1. Oktober 2026 für neue Meldungen zu Produktschwachstellen.

Grund war ein erheblicher Zuwachs an automatisierten KI-Meldungen, von denen sich die überwiegende Mehrheit als ungültig erwies. Da diese Berichte formale Strukturen und Fachtermini legitimer Sicherheitsforschung nachahmen, lassen sie sich schwerer filtern als herkömmlicher Spam.

Google arbeitet an einer Neugestaltung des Eingangsprozesses und stellte ein Update für das erste Quartal 2027 in Aussicht. Supply-Chain-Berichte und das Cloud-Programm bleiben bestehen; die Prämien lagen hier historisch zwischen 100 und 31.337 US-Dollar.

Im Jahr 2025 hatte Google noch eine Rekordsumme von 17,1 Millionen US-Dollar an über 700 Sicherheitsforscher ausgezahlt. Bereits im September 2026 hatte Intel sämtliche finanziellen Prämien in seinem Intigriti-Programm gestrichen und ein unbezahltes Meldeverfahren eingeführt.

Linus Torvalds stellte fest, dass die anhaltende Flut an KI-Meldungen die Sicherheitsliste des Linux-Kernels praktisch unbedienbar mache. Es entstehe ein sinnloser Mehraufwand, weil unterschiedliche Personen mit denselben generativen Werkzeugen identische Fehler meldeten.

Anzeige

Während KI-Systeme Schwachstellen immer schneller aufdecken, müssen Firmen ihre eigene IT-Sicherheit proaktiv stärken. Experten erklären in diesem kostenlosen E-Book, wie Sie Sicherheitslücken ohne hohe Investitionen schließen und Ihr Unternehmen wirksam absichern. Gratis-E-Book: IT-Sicherheit im Unternehmen jetzt stärken

Nick Craig-Wood verzeichnete für das Werkzeug rclone im vergangenen Monat über 40 Sicherheitsmeldungen, verglichen mit rund 20 Fällen in den ersten zehn Jahren des Bestehens. Dan Lorenc vom Sicherheitsunternehmen Chainguard hob hervor, dass KI-Systeme Schwachstellen mittlerweile schneller aufdecken, als Betreiber sie beheben können.

Plattformen reagieren mit Kontrollmechanismen

Als Reaktion auf den Zustrom führte GitHub am 1. Oktober 2026 tägliche Beschränkungen für private Schwachstellenmeldungen sowie strukturierte Formulare ein. Diese fordern reproduzierbare Machbarkeitsnachweise, konkrete Systemumgebungen und Versionsbereiche ein.

Repository-Verwalter erhalten zudem Möglichkeiten, Ausnahmelisten für vertrauenswürdige Forscher zu pflegen. Jarom Brown von GitHub unterstrich die Bedeutung validierter Befunde gegenüber bloßen, unüberprüften Modellausgaben.

Dass automatisierte Behebungen Risiken bergen, untermauern Untersuchungen von 1Password Off-by-1 Labs: Demnach beheben 49,3 Prozent der untersuchten KI-Patches mindestens einen bestehenden Angriffspfad nicht vollständig. 20,1 Prozent verändern das Anwendungsverhalten, 2,3 Prozent bringen neue Sicherheitsprobleme hervor und 2,2 Prozent beheben den Fehler nicht, während sie zugleich zusätzliche Einfallstore schaffen.