谷歌冻结开源漏洞赏金计划:AI垃圾报告泛滥成灾
报价宝综合消息谷歌冻结开源漏洞赏金计划:AI垃圾报告泛滥成灾
谷歌日前宣布,其开源软件漏洞赏金计划(OSS Vulnerability Rewards Program)自10月1日起暂停运营,原因是“自动化提交显著增加”。谷歌在X平台和计划官网上同时承诺,将在2027年第一季度对该计划“提供更新”,届时再公布后续安排。

OSS VRP是谷歌面向开源生态的安全激励项目,研究人员只要在谷歌维护的开源软件中发现并报告漏洞,就能获得现金奖励。这类赏金机制长期被视为开源安全的第一道防线,历年来帮助谷歌修复了大量潜在风险。
暂停的直接原因是AI生成内容的大量涌入。谷歌在声明中表示:“暂停源于自动化提交的大幅增加,其中绝大多数并非有效报告。”据Tom's Hardware报道,谷歌工程师和开源维护者已经被大量无效报告淹没——许多由大模型自动生成,内容看似专业实则充斥幻觉,让真正的漏洞反而容易被淹没。
这一幕并不意外。TechCrunch去年就曾报道,网络安全专家警告“AI垃圾”(AI slop)正对漏洞赏金体系构成严重威胁:低成本的自动化工具可以批量产出格式规范的报告,而人工审核资源却是有限的。如今谷歌的暂停决定,等于是这一预言的兑现。
在暂停期间,谷歌建议参与该计划的研究人员转投其旗下其他漏洞赏金项目,包括针对Chrome、Android等产品的传统赏金计划。业内人士指出,谷歌此举也为整个行业敲响警钟:在AI降低“提交成本”的同时,各家的赏金审核体系同样需要升级门槛和验证机制,否则开源社区的安全协作可能被机器噪音拖垮。
编译自 TechCrunch,原标题:"Google froze its open source bug bounty program due to a 'significant rise' in AI submissions"