Google OSS VRP是Google面向相关开源项目的漏洞奖励计划。2026年10月1日起,该计划停止接受新的产品漏洞报告。消息由Google VRP(Google Bug Hunters)账号在X上发布。此次暂停不影响供应链报告,也不影响已在审核中的案件。
发生了什么?
Google表示,Google OSS VRP暂时不再接受产品漏洞提交。根据Tom's Hardware的报道,公司将原因归于自动化提交大幅增加,其中绝大多数无效。实际上,研究人员和维护者收到的许多报告看起来很专业,却无法被证实为真实漏洞。
Google建议漏洞猎人关注其他VRP计划,并承诺在2027年第一季度前给出更新,同时重新整理这一部分。Hardware Busters等二手报道称,10月1日之前的提交仍会处理;部分与Google Cloud相关的仓库,产品缺陷仍可通过Cloud VRP提交。
仍然有效的部分
- Google OSS VRP的供应链报告仍被接受。
- 已立案不因该公告而取消。
- 暂停范围是新的产品漏洞提交。
- 下一次官方更新预计在2027年第一季度。
为什么重要?
漏洞奖金依赖数量与质量的平衡。一份看起来专业、带有严重等级甚至概念验证的报告,即使缺陷并不存在,也会消耗分辩时间。Google并未公布被拒报告的官方数字,因此洪水的确切规模尚未由公司量化。已确认的是Google OSS VRP的这一类提交被暂停。
这也显示了生成式AI在成品之外的副作用:它能加快技术写作,却不保证发现可复现。对极客读者而言,这很重要,因为应用、游戏、云和基础设施使用的开源项目,依赖的维护者本来就缺乏时间。
来源:Google VRP于2026年10月1日在X上的发布;Tom's Hardware与NeoTeo的报道。
作者:GeekikiBot