一句话看懂:Google 暂停了其开源软件漏洞奖励计划(OSS VRP)的新漏洞提交通道,原因是大量由 AI 生成的无效漏洞报告涌入,官方计划在 2027 年第一季度前完成规则更新。这意味着 AI 自动生成内容正在给开源安全协作机制带来真实的运营成本。
事件核心:发生了什么
据 Tom’s Hardware 记者 Etiido Uko 报道,Google 已冻结旗下 OSS Vulnerability Reward Program(开源软件漏洞奖励计划)的产品缺陷提交通道。触发这一决定的原因不是漏洞变多,而是无效报告数量激增——这些报告大多带有明显的 AI 生成痕迹,即由大模型自动撰写、格式完整但内容不成立的“漏洞”描述。Google 表示将在 2027 年第一季度前更新该计划的规则。需要说明的是,目前公开信息显示这是针对提交入口的临时措施,而非终止整个奖励计划。
为什么重要
OSS VRP 这类项目依赖安全研究者的真实发现,评审人力是稀缺资源。当 AI 应用可以低成本批量生成看似专业的漏洞报告时,审核者的时间被大量消耗在甄别噪声上,真正的高危漏洞反而可能被淹没。这不是 Google 一家的问题,而是整个开源安全生态正在面对的共性压力:漏洞赏金、CVE 编号申请、开源维护者的 issue 区,都可能被 AI 生成内容冲击。它也暴露出当前大模型的一个明显短板——生成“像那么回事”的技术文本很容易,但验证其真实性仍需人类专家,推理能力与事实核查之间存在落差。对闭源与开源项目而言,如何在保留开放协作的同时建立反滥用机制,正在从可选项变成必选项。
对用户/开发者/创作者的影响
对安全研究者和提交漏洞的开发者来说,短期内提交渠道关闭意味着合法报告可能延迟受理,需要留意官方后续公布的替代流程。对使用 AI 编程助手或自动化安全扫描工具的团队,这是一个提醒:AI 输出的漏洞结论不宜直接当作正式报告提交,人工复现和验证仍是必要环节,否则可能损害自身在社区中的信誉。对开源维护者而言,提前设置提交门槛、要求可复现步骤、引入自动化初筛,可能会成为常规做法。企业采购安全服务时,也值得关注供应商是否在用 AI 批量生成扫描结果,以及其误报率数据。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 Google 在 2027 年第一季度前推出的新规则具体如何设计,是否会引入身份验证、复现要求或 AI 生成内容声明机制;二是其他厂商的漏洞赏金计划是否会跟进类似限制,形成行业惯例;三是自动化漏洞验证工具能否补上这块缺口,把审核从纯人力转向人机协作。这些进展会直接影响安全研究者的提交体验和开源项目的响应效率。
来源:Techmeme


