AI生成漏洞报告激增 谷歌暂停开源漏洞奖励

谷歌碰上了一个颇具讽刺意味的难题:它的AI工具擅长找漏洞,但别人用AI找出的漏洞太多,多到处理不过来。谷歌已暂时停止接受开源软件漏洞奖励计划(OSS VRP)的产品漏洞提交,官方理由是「自动化提交显著增加」,且其中「绝大多数」并非有效漏洞。这一变化自10月1日生效,谷歌将在未来几个月重构计划的这一部分,预计2027年一季度公布后续安排。供应链类报告仍然开放,部分谷歌云相关问题可走单独的Cloud VRP通道。
这并非突然转折。今年3月,谷歌就曾警告OSS VRP收到「大量AI生成的报告」:有的包含对漏洞触发方式脱离实际的幻觉式解释;有的确实指出了真实的代码缺陷——比如缓冲区溢出——但问题位于永远无法执行的代码路径上,或者几乎没有实际安全影响。谷歌当时已经收紧规则,要求提交者说明影响并附上可复现的细节。
讽刺之处在于,谷歌整个2026年都在高调宣传自家的AI安全系统做着同样的工作,而且带着更好的护栏:其PageBreak智能体已在谷歌自己的网页应用中发现超过500个跨站脚本漏洞;其他内部AI智能体扫描数亿行基础设施代码,据报道可预防数百个漏洞进入生产环境。谷歌高管曾把这类工具称为「游戏规则改变者」。
但如今压力已经溢出到奖励计划之外。安全项目GrapheneOS警告称,谷歌已被内部和外部AI模型发现的漏洞「彻底淹没」,漏洞数量之多已经开始影响Android安全修复的处理与回溯移植节奏。换句话说,当AI把「发现漏洞」的成本压到接近零时,瓶颈从找漏洞变成了验证、分级和修复漏洞所需的人力。
谷歌表示将在重新设计提交通道后再行开放。对整个行业而言,这是一个正在扩散的问题:学术预印本仓库arXiv此前已因AI论文洪流而把投稿限制到每月两篇,如今轮到安全社区。AI让生产内容的成本趋近于零,但审查这些内容的时间和专业人力,并没有随之翻倍。
编译自 Android Authority,原标题:"Google praised AI for finding bugs. Now it has too many reports, not enough bugs"