AI虚假漏洞报告泛滥,谷歌暂停OSS VRP产品漏洞提报通道
摘要
谷歌宣布自2026年10月1日起,开源软件漏洞奖励计划(OSS VRP)不再接收产品漏洞提报。知情人士称,数千份AI生成的虚假漏洞报告压垮维护团队,导致其无暇修复真实高危漏洞。谷歌计划2027年第一季度公布机制重组进展。
谷歌近日对其开源安全赏金体系作出重大调整。根据官方公告,自2026年10月1日起,开源软件漏洞奖励计划(OSS VRP)将停止接收产品漏洞提报。该计划原本旨在激励独立安全研究人员在谷歌开源生态中挖掘并负责任地披露安全缺陷,如今这一通道被正式关闭。
规则调整设有明确的时间边界:2026年10月1日之前已提交的产品漏洞不受影响,仍按原流程处理。此外,针对可能波及谷歌云(Google Cloud)产品的谷歌云代码仓库,若涉及产品漏洞,谷歌仍可能通过云漏洞奖励计划(Cloud VRP)接收相关报告,为部分高价值目标保留入口。
叫停的直接诱因指向AI生成的劣质报告。据Tom's Hardware援引知情人士消息,谷歌工程师与开源代码维护人员已被数以千计的虚假提报淹没。这些报告声称发现严重漏洞,但经深入排查后确认均为AI产生的“幻觉”,既无效也无法被实际利用。维护团队被迫投入大量精力验证虚假代码,严重挤占了修复现实中高危漏洞的时间。
谷歌官方表示,将持续对OSS VRP的相关机制进行重组与优化,并计划于2027年第一季度公布最新进展。此次调整折射出AI生成内容对开源安全协作生态的冲击:当自动化工具可以低成本批量制造看似专业的漏洞报告时,依赖人工验证的赏金计划正面临效率与信任的双重考验。
本文由新大陆基于公开信息编辑整理
信息来源:IT之家 IT之家原文 ↗