谷歌暂停开源漏洞赏金计划 因AI提交激增
谷歌因开源漏洞赏金计划收到大量由AI生成的无效提交,自10月1日起暂停其开源软件漏洞奖励计划,并预计2027年第一季度更新;这一变化凸显自动化漏洞报告正给企业安全响应和开源维护带来新压力。
驱动中国10月6日消息,据 TechCrunch 报道,谷歌已暂停其开源软件漏洞奖励计划(Open Source Software Vulnerability Rewards Program),原因是近期出现大量由AI辅助生成的漏洞提交,其中多数被认为无效。谷歌称,这一暂停措施自10月1日起生效,并计划在2027年第一季度提供后续更新。
该计划原本用于鼓励安全研究人员发现并提交谷歌开源软件中的漏洞,参与者可依据漏洞情况获得奖励。谷歌在社交平台 X 及计划官网发布说明称,暂停的直接原因是“自动化提交数量显著上升”,且“绝大多数提交并不有效”。
相关报道援引 Tom’s Hardware 消息称,谷歌工程师和开源维护人员近期被大量无效报告、甚至包含模型“幻觉”内容的提交所困扰。所谓“幻觉”,通常指生成式AI在缺乏事实依据的情况下输出看似合理但实际错误的信息。当这类内容进入漏洞赏金流程后,会占用安全团队和开源维护者的审核精力。
这一事件并非孤立出现。TechCrunch 此前曾提到,安全领域从业者已注意到“AI slop”(低质量AI生成内容)可能对漏洞赏金机制构成风险。漏洞赏金项目通常依赖人工撰写、复现和验证的安全报告,而生成式AI的普及使提交成本大幅下降,可能导致低质量、重复或虚假报告数量上升。
对于开源软件安全而言,谷歌此次暂停计划释放出更直接的信号:AI 工具在提升漏洞发现效率的同时,也可能冲击原有安全运营流程。企业若无法有效区分真实漏洞与自动化生成噪声,将面临审核资源被挤占、响应效率下降以及维护者负担加重等问题。
在暂停期间,谷歌建议参与者转而关注其其他漏洞赏金项目。这意味着,谷歌并未完全关闭安全研究人员提交漏洞的渠道,而是暂时收紧针对开源软件漏洞奖励的接收机制,以等待对自动化提交问题作出进一步处理。
从行业角度看,开源软件漏洞赏金计划是大型科技企业维护生态安全的重要方式之一。随着AI生成内容渗透进安全研究、代码审计和漏洞报告等环节,平台如何设置提交门槛、如何验证报告真实性、如何避免维护团队被低质量信息淹没,将成为未来漏洞赏金机制调整的重要方向。