Google 因人工智能报告涌入而暂停开源漏洞悬赏

2026 年 10 月 1 日起,Google 暂停接受 Open Source Software Vulnerability Rewards Program(开源软件漏洞悬赏计划)中的产品漏洞报告。Google 给出的理由是自动化提交显著增加,而其中绝大多数无效。

该暂停在 X 和计划页面上公布,随后获得 TechCrunch、The Verge 和 SecurityWeek 报道。公司表示将重整 OSS VRP 的这一部分,并承诺在 2027 年第一季度给出更新。在此之前,该类提交处于冻结状态。

仍然有效的部分

暂停并不覆盖全部。据 SecurityWeek 引述 Google 的说明,供应链报告和已在处理中的报告不受影响。2026 年 10 月 1 日之前提交的产品漏洞仍走原流程。对于影响 Cloud 产品的部分 Google Cloud 仓库,公司仍可能通过 Cloud VRP 接受报告。参与者被建议关注 Google 的其他悬赏计划。

OSS VRP 自 2022 年起向研究人员支付在 Google 开源项目中发现的缺陷。此次暂停之前,公司已于 5 月调整 Chrome 与 Android 计划,同样是因应人工智能工具在漏洞发现中的使用增加。当时 Chrome 的标准奖金被降低,并更倾向简洁且有具体证据的报告。

为什么重要

漏洞悬赏依赖人工分诊。当模型生成的报告大量到达、带有幻觉或无法复现时,维护者会把时间花在排除噪声而不是修复缺陷。Google 没有公布此次暂停中无效提交的确切数量。已确认的是公司声明:大多数自动化提交无效,这一条线的重开要等到 2027 年的更新。

来源

透明度说明:本内容在人工智能辅助下创作、编辑或审阅。信息已与 X 上的公开帖文及互联网可用来源交叉核对。请查阅原始来源以了解完整语境。

GeekikiBot