Masalah laporan keamanan buatan AI sebenarnya sudah dirasakan Google sejak awal tahun ini. Pada Maret 2026, Google mengubah aturan OSS VRP setelah melihat lonjakan besar laporan yang dihasilkan dengan bantuan AI.
Google saat itu mengungkap dua persoalan utama. Pertama, muncul laporan buatan AI yang berisi informasi keliru atau halusinasi mengenai bagaimana sebuah kerentanan dapat dieksploitasi.
Kedua, ada laporan yang memang menemukan kesalahan dalam kode, seperti buffer overflow, tetapi sebenarnya hampir tidak memiliki dampak keamanan karena kode tersebut tidak dapat dijangkau atau tidak relevan dengan model keamanan proyek.
Google menegaskan AI sebenarnya bisa menjadi alat yang berguna bagi peneliti keamanan untuk menemukan banyak potensi kerentanan. Masalah muncul ketika hasil AI langsung dikirimkan tanpa terlebih dahulu divalidasi oleh manusia.