ToolNavs 发现实用AI工具
提交工具 登录
返回AI资讯
Google 暂停开源漏洞赏金:AI 批量灌进来的无效报告,把维护者压垮了

Google 暂停开源漏洞赏金:AI 批量灌进来的无效报告,把维护者压垮了

AI资讯 • Admin • • 5 次浏览

Google 的开源漏洞赏金先撑不住了:2026 年 10 月 1 日起,Google 暂停接收开源软件漏洞奖励计划(OSS VRP)的产品漏洞报告,原因是自动提交量大幅上升,其中绝大多数并不成立。Google 在社交平台和该计划官网页面同步公布了这一决定,并承诺在 2027 年第一季度给出后续安排。

暂停的到底是哪一部分

这次冻结的范围比标题看起来要窄。10 月 1 日之前已经提交的报告继续处理,不受影响;OSS VRP 里负责供应链安全的部分照常运行,针对的是构建管线被篡改、软件包被投毒这类问题;部分与 Google Cloud 产品相关的仓库,仍可以改走 Cloud VRP 通道提交产品漏洞。被关掉的,是最常用的一条路:在 Google 的公开项目里找到代码缺陷,写成报告,换取奖金。

Google 给出的原话是,暂停源于自动化提交显著增加,且其中绝大多数无效。据 Tom's Hardware 报道,Google 工程师和开源维护者被大量无效报告淹没,不少报告里写着根本不存在的漏洞细节,属于典型的模型幻觉产物。TechCrunch 于 2026 年 10 月 4 日报道了这一暂停决定。

为什么先被压垮的是漏洞赏金

漏洞报告和普通代码不同,它不能只看文本像不像样,必须真的去复现、去验证。过去这一步靠提交者的信誉兜底:愿意花时间写报告的人,通常先自己确认过问题存在。AI 工具把写报告的成本压到接近零之后,这层默认信任就失效了——生成一份看起来专业、引用了文件和行号的报告只要几分钟,但维护者逐条核实的成本一点没降。

于是攻守成本彻底倒挂:提交方批量生产,审核方逐条排雷。真正严重的漏洞报告反而可能被埋在无效报告堆里,等待时间被拉长。对一个靠外部研究者供血的安全计划来说,这种淹没比没有报告更伤。

还在找漏洞的人该怎么调整

Google 在暂停通知里建议参与者先去看它旗下的其他奖励计划。对安全研究者来说,眼下的实际选择有三个:供应链方向的发现继续走 OSS VRP;涉及 Google Cloud 产品的漏洞改投 Cloud VRP;纯产品漏洞则只能等 2027 年第一季度的更新,或者转向其他厂商仍在正常运行的计划。

更值得留意的是后续规则会怎么改。业界普遍预期,重新开放时会附带更硬的门槛,比如要求可复现的验证材料、限制单账号提交量。这件事的信号很清楚:AI 生成内容正在倒逼所有靠人工审核运转的协作机制重新设计入口,漏洞赏金只是第一个被迫按下暂停键的大型计划。

推荐工具

更多