AI生成报告泛滥成灾,Google暂停开源漏洞赏金计划
摘要
Google宣布自10月1日起冻结其开源软件漏洞赏金计划OSS VRP,原因是AI生成的无效漏洞报告大量涌入,令维护者不堪重负。Google承诺2027年第一季度公布调整方案,并建议参与者转向其他奖励项目。
Google近日确认,将暂停其开源软件漏洞赏金项目OSS VRP(Open Source Software Vulnerability Reward Program),该决定自10月1日起正式生效。Google表示,项目冻结期间将进行内部调整,并计划在2027年第一季度公布后续更新。公司同时建议安全研究人员转向其他漏洞奖励计划提交成果。
这一举措的直接导火索,是大量由AI生成的无效漏洞报告持续涌入。随着大语言模型和自动化漏洞扫描脚本的普及,OSS VRP收到的低质量提交急剧增加。许多报告声称发现了安全漏洞,但经核实后并不成立。Google及开源项目维护者被迫投入大量时间进行验证,导致真正重要的漏洞修复工作受到严重干扰。
Google在声明中指出,这一问题并非OSS VRP独有,整个漏洞赏金行业都面临类似困境。自动化工具的滥用正在削弱社区驱动型安全项目的效率,维护者不得不在海量噪音中筛选有效信息。目前,Google尚未透露具体的调整方向,仅表示将在未来一年多内完成评估并给出新方案。
本文由新大陆基于公开信息编辑整理
信息来源:Solidot Solidot原文 ↗