AI生成报告泛滥,谷歌暂停开源漏洞赏金计划
要点速览
- •由于激增的AI生成报告包含幻觉漏洞,且近期这波提交中的大多数被证实无效,谷歌自2026年10月1日起暂停其OSS VRP的新产品漏洞提交。
- •此次暂停是部分性的:10月1日之前提交的报告、供应链报告以及部分与云相关的提交不受影响,仍可通过Cloud VRP等现有渠道进行。
- •谷歌此前已于2026年3月提高证据要求,并在2026年期间调整了Android和Chrome奖励计划,此次OSS VRP暂停是其迄今最激进的举措。
- •Internet Bug Bounty计划、英特尔以及Linux内核维护者也遭遇了类似的生成式AI驱动的可疑报告浪潮,其中一些已自行采取暂停或调整措施。
- •谷歌预计将于2027年第一季度就修订后的提交流程发布正式更新,这将表明赏金模式能否通过更完善的规则得到修复,还是完全不同的架构。

由于大量低质量、AI生成的漏洞报告涌入,谷歌已暂停其开源软件漏洞奖励计划的新产品漏洞提交。该暂停于2026年10月1日生效,涉及的计划为OSS VRP。此类计划向披露真实安全漏洞的独立研究人员支付报酬,因此每份提交的质量直接关系到审阅方的成本。
谷歌为何暂停该计划
据该公司称,此次暂停源于一波借助AI工具生成的自动化报告。这些提交涌向了谷歌的安全工程师以及开源项目的维护者。
谷歌表示,许多报告包含幻觉内容——即AI工具生成的听起来可信但实际并不存在的漏洞——其他报告则描述了实际影响微乎其微的问题。近期这波提交中的大多数被证实无效。
如此大的数量给依赖人工分诊的漏洞赏金运营带来了结构性问题:必须由人工阅读每份报告、尝试复现问题,并判断其是否构成真实漏洞。
仍然开放的渠道
此次措施是部分暂停,而非全面关停。根据新的截止规则:
- 10月1日之前提交的报告将继续处理,不受影响。
- 供应链报告不受此次暂停影响。
- 部分与云相关的提交仍可通过谷歌的Cloud VRP提交。
在暂停期间,谷歌还引导研究人员转向其其他仍在运作的奖励计划,并明确提到了Patch Rewards计划作为备选。
该公司表示计划修订提交流程,预计将在2027年第一季度就相关改革发布正式更新。
谷歌此前已尝试解决的问题
这并非谷歌首次尝试应对这一问题。2026年3月,该公司调整了VRP标准以减缓低质量报告的流入,提高了研究人员所需提交证据的门槛。2026年期间,谷歌还对其Android和Chrome奖励计划进行了调整。而此次OSS VRP暂停是迄今为止最激进的举措。
面临这一问题的并非只有谷歌。Internet Bug Bounty计划遇到了同样的情况,英特尔和Linux内核维护者也都应对着由生成式AI驱动、数量不断攀升的可疑报告。其中一些计划已自行采取暂停或调整措施作为回应。
赏金模式为何承压
开源项目对此感受最为深切。许多项目由小型团队或志愿者维护,他们没有多余精力去驳斥幻觉漏洞,谷歌在解释暂停原因时直接提到了这些维护者承受的负担。这一负担具有更广泛的意义,因为许多此类项目是业界大量软件的基础构件。
对研究人员意味着什么
对安全研究人员而言,直接影响是通过谷歌开源工作获得奖励的途径变窄了。在开源产品中发现真实漏洞的研究人员将需要转向谷歌的其他VRP或Patch Rewards计划。
2027年第一季度的更新是下一个值得关注的节点。它将表明谷歌是否认为通过更完善的规则可以修复赏金模式,还是开源安全奖励需要一种完全不同的架构。