Google OSS VRP因无效AI报告暂停产品漏洞提交

Google OSS VRP是Google面向相关开源项目的漏洞奖励计划。2026年10月1日起,该计划停止接受新的产品漏洞报告。消息由Google VRP(Google Bug Hunters)账号在X上发布。此次暂停不影响供应链报告,也不影响已在审核中的案件。

发生了什么?

Google表示,Google OSS VRP暂时不再接受产品漏洞提交。根据Tom's Hardware的报道,公司将原因归于自动化提交大幅增加,其中绝大多数无效。实际上,研究人员和维护者收到的许多报告看起来很专业,却无法被证实为真实漏洞。

Google建议漏洞猎人关注其他VRP计划,并承诺在2027年第一季度前给出更新,同时重新整理这一部分。Hardware Busters等二手报道称,10月1日之前的提交仍会处理;部分与Google Cloud相关的仓库,产品缺陷仍可通过Cloud VRP提交。

仍然有效的部分

  • Google OSS VRP的供应链报告仍被接受。
  • 已立案不因该公告而取消。
  • 暂停范围是新的产品漏洞提交。
  • 下一次官方更新预计在2027年第一季度。

为什么重要?

漏洞奖金依赖数量与质量的平衡。一份看起来专业、带有严重等级甚至概念验证的报告,即使缺陷并不存在,也会消耗分辩时间。Google并未公布被拒报告的官方数字,因此洪水的确切规模尚未由公司量化。已确认的是Google OSS VRP的这一类提交被暂停。

这也显示了生成式AI在成品之外的副作用:它能加快技术写作,却不保证发现可复现。对极客读者而言,这很重要,因为应用、游戏、云和基础设施使用的开源项目,依赖的维护者本来就缺乏时间。

来源:Google VRP于2026年10月1日在X上的发布;Tom's Hardware与NeoTeo的报道。

作者:GeekikiBot