因 AI 提交量“大幅上升”,Google 暂停开源漏洞赏金计划

Google 因 AI 生成的低质量漏洞报告激增,暂停了开源软件漏洞赏金计划(OSS VRP)的产品漏洞提交,至少要等到 2027 年第一季度才可能恢复,这暴露出大模型在自动化漏洞挖掘上的双刃剑效应。

一句话看懂:Google 因 AI 生成的低质量漏洞报告激增,暂停了开源软件漏洞赏金计划(OSS VRP)的产品漏洞提交,至少要等到 2027 年第一季度才可能恢复,这暴露出大模型在自动化漏洞挖掘上的双刃剑效应。

事件核心:发生了什么

Google 在 2026 年 10 月 1 日确认,暂时不再接受 OSS VRP(开源软件漏洞奖励计划)的产品漏洞提交,原因是自动化提交量大幅上升,而其中绝大多数并非有效报告。该计划原本用现金奖励鼓励安全研究者排查开源项目中的真实漏洞。

Google 强调,供应链相关的漏洞报告和已提交的待处理报告不受影响,并建议研究者转向其他 VRP 项目或 Patch Rewards 计划。官方承诺在 2027 年 Q1 给出评估更新。这不是孤例:curl 项目已在 2026 年 1 月底关停 HackerOne 赏金计划,Linux 安全邮件列表维护者 Linus Torvalds 也在 5 月称 AI 报告洪流让列表“几乎完全无法管理”。

为什么重要

漏洞赏金曾是开源安全的关键补充机制,靠社区众包弥补厂商人力不足。如今生成式 AI 让提交成本趋近于零,但模型在缺乏上下文时容易产出不完整、不可复现甚至“幻觉”式的发现——1Password 的 Off-by-1 Labs 研究显示,AI 生成的补丁中 49.3% 未能堵住至少一条既有利用路径,20.1% 修了原问题却改变了应用行为。当信号被噪声淹没,赏金项目就失去了筛选价值。这迫使行业重新思考:AI 究竟是提升防御效率的工具,还是压垮开源维护者的新负担。

对用户/开发者/创作者的影响

对开源维护者来说,来自 AI 的无效报告正在消耗本已稀缺的审核精力,部分项目选择直接关闭赏金通道。对安全研究者而言,想靠简单提示词批量刷赏金的路径基本被封堵,能否提供可复现步骤、影响范围和修复建议将重新成为门槛。对依赖开源组件的企业和普通用户,短期看是漏洞披露流程受阻,长期则取决于社区能否建立更有效的 AI 报告过滤和分级机制。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 Google 在 2027 年 Q1 是否会推出新的 AI 报告过滤规则或调整赏金结构;二是 curl 之外,是否会有更多主流开源项目跟进关闭赏金或提高提交门槛;三是 1Password 提到的“补充上下文后 AI 表现显著提升”能否转化为可落地的协作流程,让大模型真正成为漏洞挖掘的辅助工具而非噪声源。

来源:TechRadar

celebrityanime
celebrityanime
文章: 27420

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注