Google 因 AI 生成无效报告泛滥,冻结开源漏洞悬赏计划

2026/10/05 22:27阅读量 8

Google 宣布自 10 月 1 日起冻结其开源软件漏洞奖励计划(OSS VRP),原因是大量由大模型和自动化脚本生成的低质量、无效 Bug 报告涌入。这些虚假报告导致 Google 及开源项目维护者精力被严重分散,无法专注于修复真实漏洞。Google 承诺将于 2027 年第一季度提供更新并调整该项目。

事件概述

Google 官方宣布冻结其 Open Source Software Vulnerability Reward Program (OSS VRP),该决定于 2026 年 10 月 1 日正式生效。Google 表示将在 2027 年第一季度对该项目进行重新评估并提供相关更新,期间鼓励参与者探索其他 Bug 奖励计划。

核心原因:AI 导致的报告泛滥

此次冻结的主要驱动力是人工智能技术的普及带来的副作用:

  • 低质量报告激增:随着大型语言模型(LLM)和 Bug 搜寻自动化脚本的流行,大量声称发现漏洞的报告被提交至 OSS VRP。
  • 无效性高:绝大多数报告实际上并不存在有效漏洞,属于无效提交。
  • 资源浪费:Google 内部团队以及众多开源项目的维护者被迫花费大量时间验证这些无效报告,导致他们无法集中精力修复真正重要的安全漏洞。

行业影响

这一现象并非孤例,而是整个科技行业面临的共同挑战。AI 工具在提高开发效率的同时,也引发了垃圾信息和虚假数据泛滥的问题,对现有的漏洞管理和响应机制造成了显著干扰。

准备好启动您的定制项目了吗?

现在咨询,即可获得免费的业务梳理与技术架构建议方案。