一句话看懂:Google 从 10 月 1 日起暂停其开源软件漏洞奖励计划,原因是自动化提交量激增,其中绝大多数报告并不成立;这暴露了生成式 AI 正在给依赖人工审核的安全众测模式带来成本压力。
事件核心:发生了什么
Google 在其 X 账号和项目官网上宣布,开源软件漏洞奖励计划(Open Source Software Vulnerability Rewards Program)自 2026 年 10 月 1 日起暂停,并承诺在 2027 年第一季度给出“更新”。该计划原本用于奖励在 Google 开源软件中发现漏洞的研究人员。Google 的表述是,此次暂停源于“自动化提交数量大幅上升,其中绝大部分无效”。据 Tom’s Hardware 报道,Google 工程师和开源维护者被大量无效、甚至包含幻觉内容的报告淹没。TechCrunch 去年就曾报道,安全专家警告 AI 生成的“垃圾报告”正在威胁漏洞赏金机制。
为什么重要
漏洞赏金体系的运转前提是“提交质量可被人工筛选”,而大模型让批量生成看似合理、实则虚构的漏洞描述变得极其廉价。这会从两端推高成本:企业要投入更多人力做初筛,真正的白帽研究者则可能因噪声过多而被淹没。Google 选择直接冻结而非调整规则,说明目前公开信息显示,平台尚未找到低成本区分“AI 灌水”和有效报告的方法。对依赖开源组件的整个生态来说,这不是单一公司的运营问题,而是 AI 降低内容生成门槛后,安全协作流程需要重新设计的一个信号。
对用户/开发者/创作者的影响
对普通用户而言,短期影响有限,Google 开源项目的漏洞响应节奏可能变慢。对开发者,尤其是参与开源维护的团队,这意味着未来提交漏洞报告时可能面临更严格的身份或复现要求,甚至需要提供可验证的利用代码。对安全研究者,奖励窗口暂时关闭,可转向 Google 其他赏金项目。对使用 AI 工具做安全测试的团队,这是一个明确提醒:把模型输出直接当作漏洞报告提交,既浪费审核资源,也可能损害自身信誉。企业采购安全众测服务时,也应关注供应商是否具备过滤 AI 生成噪声的能力。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 2027 年第一季度 Google 是否公布新的提交门槛或验证机制,例如要求可复现的 PoC。二是其他运行漏洞赏金计划的公司是否会跟进暂停或改规则。三是开源社区是否形成统一的 AI 生成报告标注与过滤标准,否则类似摩擦可能在更多平台重演。
![Homa:AI 集群中 TCP 的终结 [视频]](https://www.chat-gpts.plus/wp-content/uploads/2026/10/ai_cover_5-134-768x403.jpg)

