Google 因 AI 無效報告激增,暫停開源漏洞賞金計畫

新聞摘要
Google 已暫停其開源軟體漏洞獎勵計畫,該漏洞賞金機制原本會向發現開源專案安全漏洞的研究人員發放獎金。此暫停措施自 2026 年 10 月 1 日起生效,Google 表示原因是「自動化提交的報告大幅增加,且絕大多數均屬無效」。TechCrunch 於太平洋時間 2026 年 10 月 4 日下午 1:31 報導了此項變動。這起事件是一個早期且具體的案例,說明 AI 生成的報告如何對軟體安全所依賴的人工審查系統造成壓力。
Google 宣布了什麼
該計畫自 2026 年 10 月 1 日起暫停。Google 表示將於 2027 年第一季分享最新進展。該公司在公告中指出,暫停的原因是自動化提交的報告大幅增加,且其中絕大多數均屬無效。
Google 工程師與開源維護者已被大量無效或包含幻覺內容的報告壓得喘不過氣,例如不存在的漏洞或無法觸發的程式碼路徑。在開源計畫暫停期間,官方鼓勵參與者改用 Google 的其他漏洞賞金計畫。
哪些部分受影響、哪些不受影響
根據相關報導,此次凍結並非全面終止。10 月 1 日之前提交的報告仍會繼續處理。供應鏈相關報告不受此次暫停影響,而部分與雲端相關的提交仍可透過 Google 的雲端漏洞獎勵計畫進行。
為何 AI 提交的報告會對漏洞賞金造成壓力
漏洞賞金計畫仰賴人工分類審查。審查人員必須閱讀每份報告、嘗試重現問題,並判斷其是否為真實漏洞以及嚴重程度為何。語言模型能在幾秒內產出看似專業且技術性十足的報告,但模型也可能描述一個根本不存在的缺陷。每份假報告都會耗費審查人員的時間去證偽,而這些時間便無法用於處理真正有效的發現。
當提交量急遽上升、有效報告比例卻下降時,審查成本的成長速度將超過實際發現漏洞的價值。開源環境又增添了另一層挑戰,因為許多受影響的專案是由小型團隊或志願者維護,他們可能沒有足夠的能力來處理龐大的待審佇列。
早已被預見的問題
此次暫停是繼先前警告之後的發展。TechCrunch 在 2025 年 7 月的一篇報導指出,網路安全專家已將 AI 生成的「垃圾內容」視為漏洞賞金計畫的嚴重風險。Google 也曾先嘗試較溫和的解決方案:2026 年 3 月,該公司調整了漏洞獎勵標準,以減緩低品質報告湧入的速度。2026 年 10 月的暫停措施顯示,這些調整對於該特定計畫而言仍不足夠。
這對研究人員與維護者意味著什麼
依賴開源工作獎金的安全研究人員,在 Google 公布最新進展之前,需要轉向其他計畫。短期內,開源專案維護者可能會看到與此計畫相關的傳入報告減少,但直接提交給專案的無效報告仍可能持續出現。
更重要的啟示在於工作流程的設計。AI 工具確實能協助找出漏洞,但一份報告只有在經過人工驗證、且能說明如何重現問題時才具有價值。各計畫可能會朝向更嚴格的提交要求發展,例如須附上可運作的概念驗證程式碼、重現步驟,或依據聲譽限制提交資格。
後續觀察重點
關鍵時間點是 2027 年第一季,Google 承諾屆時將公布最新進展。外界將關注該計畫是否會帶著新規則回歸,例如更嚴格的驗證機制、提交頻率限制或不同的獎勵結構,以及在 AI 生成提交量持續成長的情況下,其他漏洞賞金營運商是否會採取類似措施。
資料來源
本報導參考 TechCrunch 記者 Anthony Ha 於 2026 年 10 月 4 日發表的文章,以及 Yahoo Tech、daily.dev、Cryptobriefing、Mezha、NewsBytes、Tech AI Magazine、TechBuzz 與 Complete AI Training 的後續報導。