AI 產出報告暴增,Google 暫停開源漏洞賞金計畫
重點速覽
- •由於湧入的 AI 生成報告包含幻覺式漏洞,且近期這波提交大多被證實無效,Google 自 2026 年 10 月 1 日起停止接受 OSS VRP 的新產品漏洞提交。
- •此次為部分暫停:10 月 1 日前提交的報告、供應鏈報告,以及部分與 Cloud 相關的提交不受影響,仍可透過 Cloud VRP 等既有管道處理。
- •Google 已於 2026 年 3 月提高證據要求,並於 2026 年期間調整其 Android 與 Chrome 獎勵計畫,此次 OSS VRP 暫停是其迄今最強硬的一步。
- •Internet Bug Bounty 計畫、Intel 及 Linux 核心維護者都面臨類似由生成式 AI 驅動的可疑報告浪潮,部分已各自以暫停或調整作為回應。
- •Google 預計於 2027 年第一季就修訂後的提交流程發布正式更新,屆時將顯示賞金模式能否透過更完善的規則修復,或需要截然不同的架構。

由於低品質、由 AI 生成的漏洞報告大量湧入,Google 已暫停其開源軟體漏洞獎勵計畫的新產品漏洞提交。此次暫停於 2026 年 10 月 1 日生效,適用於名為 OSS VRP 的計畫。此類計畫向揭露真實安全漏洞的獨立研究人員支付報酬,因此每份提交的品質都直接構成審核方的成本。
Google 為何暫停該計畫
據公司表示,此次暫停源於一波以 AI 工具產出的自動化報告。這些提交湧向了 Google 的安全工程師以及開源專案的維護者。
Google 表示,許多報告含有幻覺內容——即 AI 工具生成、聽起來合理但實際上並不存在的漏洞——其他報告則描述了實際影響微乎其微的問題。近期這波激增中的提交大多被證實無效。
如此龐大的數量對依賴人工分流的漏洞賞金運作構成結構性問題:必須由真人閱讀每份報告、嘗試重現問題,並判斷其是否為真實漏洞。
仍然開放的管道
此舉是部分暫停,而非全面關閉。在新截止機制下:
- 10 月 1 日前提交的報告將持續處理,不受影響。
- 供應鏈報告不受此次暫停影響。
- 部分與 Cloud 相關的提交仍可透過 Google 的 Cloud VRP 提交。
在暫停期間,Google 也將研究人員導向其其他仍運作中的獎勵計畫,並明確點名 Patch Rewards 計畫為選項之一。
公司表示計畫修改提交機制,相關改革的正式更新預計於 2027 年第一季公布。
Google 曾嘗試解決的問題
此次暫停並非 Google 首次嘗試控管此一問題。2026 年 3 月,公司調整了 VRP 標準以減緩低品質報告的湧入,提高了研究人員須提供的證據門檻。Google 也在 2026 年期間對其 Android 與 Chrome 的獎勵計畫進行了調整。然而,此次 OSS VRP 的暫停是迄今最強硬的一步。
面臨此問題的絕非只有 Google。Internet Bug Bounty 計畫也遭遇同樣問題,Intel與 Linux 核心的維護者亦然,各方都面臨由生成式 AI 驅動、數量不斷攀升的可疑報告。其中部分計畫已各自以暫停或調整作為回應。
賞金模式為何承受壓力
開源專案對此感受最深。許多專案由小型團隊或志工維護,沒有餘力逐一駁斥幻覺式漏洞,而 Google 在解釋暫停決定時也直接點出這些維護者所承受的負擔。此負擔具有更廣泛的意義,因為許多這類專案是業界大量軟體的基礎構件。
對研究人員的影響
對安全研究人員而言,直接影響是從 Google 開源工作中獲取獎勵的管道變少。在開源產品中發現真實漏洞的研究人員,將須轉向 Google 的其他 VRP 或 Patch Rewards 計畫。
2027 年第一季的更新是下一個值得關注的里程碑。它將顯示 Google 是否認為賞金模式可以透過更完善的規則加以修復,或者開源安全獎勵需要一套截然不同的架構。