Google 暂停开源漏洞奖励计划,应对 AI 生成垃圾报告泛滥
Google 已正式宣布暂停其开源软件漏洞奖励计划(OSS VRP)中针对产品漏洞的提交。这一决定自 10 月 1 日起生效。公司在官方 X 帖子中表示,建议参与者在此期间探索其他 VRP 计划,并承诺将在 2027 年第一季度之前提供更新,届时将对计划的该部分进行重新格式化与调整。

此次暂停不影响在 10 月 1 日之前提交的产品漏洞报告。对于涉及 Google Cloud 产品的特定存储库,Google 可能仍会通过 Cloud VRP 接受相关的产品漏洞报告。
AI 自动化脚本导致维护者不堪重负
OSS VRP 旨在鼓励独立研究人员在 Google 的开源生态系统中发现并负责任地披露安全漏洞。该计划主要关注公共存储库中的代码缺陷、逻辑错误或设计问题。传统上,这类工作依赖研究人员的技巧与大量手工劳动。然而,大型语言模型(LLM)和自动化 AI 漏洞猎捕脚本的普及大幅降低了提交报告的成本与精力门槛,导致低质量、由 AI 生成的 Bug 报告数量激增。
据报道,Google 的工程师及开源维护者被成千上万份此类报告淹没。他们不得不花费大量时间手动验证代码真伪,而非专注于修复真正关键的安全漏洞,这直接导致了该计划的暂停。
行业普遍面临类似挑战
这一现象并非孤例,整个科技行业正面临类似的困境。本月早些时候,Linux 内核维护者表示感到“完全不堪重负”,因为 AI 驱动的漏洞猎手使 Linux 内核每个版本的 CVE 漏洞数量创下 2,000 个的新纪录。出于对虚假 AI 生成错误报告的担忧,Linux 甚至终止了对旧网络驱动程序的支持。
此外,英特尔也暂停了其漏洞奖励计划,该计划原本为每个漏洞提供最高 100,000 美元的赏金。尽管英特尔未正式确认 AI 生成报告是暂停原因,但业内专家普遍怀疑二者存在关联。





