新闻股票AI生成报告泛滥,谷歌暂停开源漏洞赏金计划

AI生成报告泛滥,谷歌暂停开源漏洞赏金计划

作者: CryptoBriefing·

要点速览

  • •由于激增的AI生成报告包含幻觉漏洞,且近期这波提交中的大多数被证实无效,谷歌自2026年10月1日起暂停其OSS VRP的新产品漏洞提交。
  • •此次暂停是部分性的:10月1日之前提交的报告、供应链报告以及部分与云相关的提交不受影响,仍可通过Cloud VRP等现有渠道进行。
  • •谷歌此前已于2026年3月提高证据要求,并在2026年期间调整了Android和Chrome奖励计划,此次OSS VRP暂停是其迄今最激进的举措。
  • •Internet Bug Bounty计划、英特尔以及Linux内核维护者也遭遇了类似的生成式AI驱动的可疑报告浪潮,其中一些已自行采取暂停或调整措施。
  • •谷歌预计将于2027年第一季度就修订后的提交流程发布正式更新,这将表明赏金模式能否通过更完善的规则得到修复,还是完全不同的架构。
AI生成报告泛滥,谷歌暂停开源漏洞赏金计划

由于大量低质量、AI生成的漏洞报告涌入,谷歌已暂停其开源软件漏洞奖励计划的新产品漏洞提交。该暂停于2026年10月1日生效,涉及的计划为OSS VRP。此类计划向披露真实安全漏洞的独立研究人员支付报酬,因此每份提交的质量直接关系到审阅方的成本。

谷歌为何暂停该计划

据该公司称,此次暂停源于一波借助AI工具生成的自动化报告。这些提交涌向了谷歌的安全工程师以及开源项目的维护者。

谷歌表示,许多报告包含幻觉内容——即AI工具生成的听起来可信但实际并不存在的漏洞——其他报告则描述了实际影响微乎其微的问题。近期这波提交中的大多数被证实无效。

如此大的数量给依赖人工分诊的漏洞赏金运营带来了结构性问题:必须由人工阅读每份报告、尝试复现问题,并判断其是否构成真实漏洞。

仍然开放的渠道

此次措施是部分暂停,而非全面关停。根据新的截止规则:

  • 10月1日之前提交的报告将继续处理,不受影响。
  • 供应链报告不受此次暂停影响。
  • 部分与云相关的提交仍可通过谷歌的Cloud VRP提交。

在暂停期间,谷歌还引导研究人员转向其其他仍在运作的奖励计划,并明确提到了Patch Rewards计划作为备选。

该公司表示计划修订提交流程,预计将在2027年第一季度就相关改革发布正式更新。

谷歌此前已尝试解决的问题

这并非谷歌首次尝试应对这一问题。2026年3月,该公司调整了VRP标准以减缓低质量报告的流入,提高了研究人员所需提交证据的门槛。2026年期间,谷歌还对其Android和Chrome奖励计划进行了调整。而此次OSS VRP暂停是迄今为止最激进的举措。

面临这一问题的并非只有谷歌。Internet Bug Bounty计划遇到了同样的情况,英特尔和Linux内核维护者也都应对着由生成式AI驱动、数量不断攀升的可疑报告。其中一些计划已自行采取暂停或调整措施作为回应。

赏金模式为何承压

开源项目对此感受最为深切。许多项目由小型团队或志愿者维护,他们没有多余精力去驳斥幻觉漏洞,谷歌在解释暂停原因时直接提到了这些维护者承受的负担。这一负担具有更广泛的意义,因为许多此类项目是业界大量软件的基础构件。

对研究人员意味着什么

对安全研究人员而言,直接影响是通过谷歌开源工作获得奖励的途径变窄了。在开源产品中发现真实漏洞的研究人员将需要转向谷歌的其他VRP或Patch Rewards计划。

2027年第一季度的更新是下一个值得关注的节点。它将表明谷歌是否认为通过更完善的规则可以修复赏金模式,还是开源安全奖励需要一种完全不同的架构。