Google從10月1日起暫停接收開源軟體漏洞獎勵計畫(OSS VRP)中的產品漏洞報告,理由是AI生成的無效報告太多,工程師和開源維護者早已疲於應付。Google漏洞獎金團隊在官方帳號上公布這項通知,強調是「暫時」停收,並表示會在2027年第一季之前公布這個計畫的後續安排。
OSS VRP涵蓋Google名下的公開程式碼庫,包括Golang、Angular、Bazel等大量第三方專案依賴的對象。這次停掉的是其中佔比最大的一類:程式碼缺陷、邏輯錯誤、設計漏洞這類「產品漏洞」。
還剩下什麼
這不是整個計畫收攤。依Google的說明,有幾類提交不受影響:
- 10月1日之前已經送出的報告,照常處理;
- OSS VRP裡的供應鏈報告繼續收,也就是建置流程遭入侵、軟體套件被竄改這一類;
- 影響Google雲端產品的部分程式碼庫,漏洞可以改送Cloud VRP;
- Google其他的獎金計畫和修補獎勵計畫維持不變。
Google給出的理由講得很直白。研究人員用大型語言模型和自動掃描工具,能「大量產出外觀精緻的報告」,但其中不少內容是模型幻覺,或是描述的問題根本沒有安全影響。工程師的時間被拿去證明這些報告是假的,而不是花在修補真正的漏洞上。Google並未公布這波無效報告的具體數量與占比。
今年第三次出手
這次暫停是Google今年第三次針對AI報告調整獎金規則,連著看,處理方式一次比一次重。
3月,Google公開表達過對低品質AI提交的擔憂,當時的做法是在規則裡加條件、提醒提交者。5月,Chrome和Android兩個獎金計畫改版,明確偏向帶可重現概念驗證(PoC)的報告,沒有PoC的提交權重被壓低。OSS VRP自己也在年內重寫過規則想篩掉低品質報告,但從結果來看沒有用。到了10月,直接停收。
Google不是第一個扛不住的。curl專案今年早些時候已經結束自己的漏洞獎金計畫,維護者過去多次公開抱怨AI生成的假漏洞報告;面向開源生態系的Internet Bug Bounty也因為提交量暴增而暫停過新提交;也有報導指出,Linux網路子系統的維護者同樣承認AI驅動的修補和報告大量湧入。
諷刺的是,Google自己也在用AI找漏洞。根據公開報導,Google的AI漏洞挖掘代理去年回報過20個真實漏洞。同一類工具,用在有人覆核的流程裡能出成果,被大量拿去刷獎金,就變成維護者的負擔。
對提交者和維護者各意味著什麼
對靠獎金吃飯的獨立研究人員來說,最直接的影響是一條收入管道暫時斷了,供應鏈方向和Cloud VRP成了剩下的出口。Google在通知裡也引導大家往這些方向找影響。
對開源維護者而言,Google這種規模的計畫都選擇停收,說明光靠改規則、加門檻已經很難把AI報告擋在門外。接下來各家獎金平台很可能會在「要不要強制PoC」「要不要對提交者做信譽分級」上做文章,Google承諾的2027年第一季更新會是個觀察點:它究竟是重新開放、限量重開,還是把產品漏洞併進其他計畫。
參考來源:Google Bug Hunters官方通知、Google OSS VRP規則頁、Hardware Busters、CocoLoop、PBX Science;暫停範圍與保留管道以Google官方說明為準,獎金金額區間按計畫規則頁口徑。