首页 / 资讯 / 因无效 AI 报告激增,Google 暂停开源漏洞赏金计划
AI 安全

因无效 AI 报告激增,Google 暂停开源漏洞赏金计划

2026年10月5日4 分钟阅读
因无效 AI 报告激增,Google 暂停开源漏洞赏金计划

新闻摘要

Google 已暂停其开源软件漏洞奖励计划,该漏洞赏金项目原本向发现开源项目安全漏洞的研究人员支付报酬。此次暂停自 2026 年 10 月 1 日起生效,Google 给出的理由是“自动化提交量大幅上升,其中绝大多数并不有效”。TechCrunch 于太平洋时间 2026 年 10 月 4 日下午 1:31 报道了这一举措。该事件是一个早期且具体的案例,说明 AI 生成的报告会如何给软件安全所依赖的人工审核系统带来压力。

Google 公布了什么

该计划自 2026 年 10 月 1 日起暂停。Google 表示将在 2027 年第一季度分享最新进展。在其公告中,该公司称暂停的原因是自动化提交量大幅上升,且其中绝大多数无效。

Google 工程师和开源维护者此前已被大量无效或包含虚构细节的报告压得喘不过气来,例如不存在的漏洞或无法触发的代码路径。在开源计划暂停期间,官方鼓励参与者使用 Google 的其他漏洞赏金计划。

哪些受影响,哪些不受影响

根据对该公告的报道,此次冻结并非全面关停。10 月 1 日之前提交的报告将继续处理。供应链相关报告不受此次暂停影响,部分与云相关的提交仍可通过 Google 的云漏洞奖励计划进行提交。

为什么 AI 提交会给漏洞赏金带来压力

漏洞赏金计划依赖人工分拣。审核人员必须阅读每份报告、尝试复现问题,并判断它是否为真实漏洞以及严重程度如何。语言模型可以在几秒内生成看似专业且技术细节丰富的报告,但模型也可能描述一个根本不存在的缺陷。每一份虚假报告都会耗费审核人员的时间去证伪,而这些时间本可用于处理真正的发现。

当提交量急剧上升而有效报告的占比下降时,审核成本的增长速度会超过所发现漏洞的价值。开源环境又增加了一层复杂性,因为许多受影响的项目由小团队或志愿者维护,他们可能没有足够的能力去处理庞大的待审队列。

一个早有预料的问题

此次暂停是在此前的警告之后发生的。TechCrunch 在 2025 年 7 月的一篇报道指出,网络安全专家已将 AI 生成的“垃圾内容”视为漏洞赏金计划的严重风险。Google 也曾先尝试过较为温和的解决办法。2026 年 3 月,该公司调整了漏洞奖励标准,以减缓低质量报告的涌入。2026 年 10 月的暂停表明,这些调整对该特定计划而言并不足够。

这对研究人员和维护者意味着什么

依赖开源工作奖励的安全研究人员需要转向其他计划,直到 Google 提供更新。开源项目的维护者在短期内可能会看到与该计划相关的提交减少,但直接发送给项目的无效报告仍可能继续出现。

更重要的启示在于工作流程设计。AI 工具确实可以帮助发现漏洞,但只有经过人工验证并能说明如何复现的报告才有价值。各计划可能会转向更严格的提交要求,例如可运行的概念验证代码、复现步骤,或基于信誉的提交资格限制。

接下来关注什么

关键时间节点是 2027 年第一季度,届时 Google 承诺会发布更新。观察者将关注该计划是否会带着新规则回归,例如更严格的验证机制、频率限制或不同的奖励结构,以及在 AI 生成提交持续增长的情况下,其他漏洞赏金运营方是否会采取类似措施。

来源

本报告参考了 TechCrunch 于 2026 年 10 月 4 日由 Anthony Ha 撰写的文章,以及 Yahoo Tech、daily.dev、Cryptobriefing、Mezha、NewsBytes、Tech AI Magazine、TechBuzz 和 Complete AI Training 的后续报道。

AI 安全Google