谷歌暂停开源漏洞奖励计划,AI 幻觉报告压垮安全审核
谷歌自 10 月 1 日起暂停开源软件漏洞奖励计划(OSS VRP)的新漏洞提报,称 AI 生成的无效报告激增、挤占真实高危漏洞的处置资源,预计 2027 年一季度前重组机制。
10 月 1 日,谷歌正式暂停其开源软件漏洞奖励计划(OSS VRP)的新增产品漏洞提报通道,并承诺在 2027 年第一季度前公布重组方案。该计划长期面向全球独立安全研究者,激励他们在谷歌开源生态中挖掘并负责任地披露安全缺陷。谷歌在公告中称,暂停源于自动化提交的"显著增长",且其中绝大部分并不具备实际利用价值。

据 Tom's Hardware 报道,谷歌工程师与开源维护者已被数以千计的劣质报告淹没。这些报告声称发现了严重漏洞,但深入排查后确认多为 AI 模型"幻觉"产出的无效内容,既不存在真实安全隐患,也缺乏可利用的证据。维护团队不得不将大量精力耗费在核验虚假代码上,严重挤占了修复现实高危漏洞的时间与资源,这正是谷歌最终叫停该计划的直接动因。
这一调整在网络安全行业引发连锁反应。Linux 内核维护者近期同样被自动化 CVE 提报淹没,单版本漏洞数逼近 2000;英特尔已于 9 月暂停最高 10 万美元的漏洞奖励计划,苹果也在 8 月被迫设置提交上限与冷却期。AI 将报告生成成本压到近乎为零,而验证成本纹丝不动,形成典型的不对称博弈,令开源社区陷入"公地悲剧"。

从更长的脉络看,谷歌并非一夜之间停摆:今年 3 月它已因 AI 报告激增加强证据要求,4 月又对低优先级项目收窄奖励范围,10 月的暂停是这一渐进收紧的最终一步。值得厘清的是,OSS VRP 并未整体关闭——供应链报告、10 月 1 日前已提交的存量报告,以及部分谷歌云仓库漏洞仍可通过其他通道受理。事件揭示的核心矛盾在于:AI 能批量制造"看似成立"的发现,却无法替代对可利用性、可达性与真实影响的证据验证,未来漏洞奖励机制必将更依赖自动化预筛与信誉配额。
读者评论 (0)
想参与讨论?请 登录 后发表评论。
还没有评论,欢迎抢沙发!