产业观察

因涌入大量 AI 报告 Google 冻结其 Bug 悬赏计划

Solidot·2026/10/5 14:27:00🔗 原文

📋总体概括

Google 宣布自 10 月 1 日起冻结开源软件漏洞奖励计划 OSS VRP,原因是大量 AI 工具与自动化脚本生成的低质量、无效漏洞报告涌入,导致 Google 与开源维护者不堪重负。官方承诺 2027 年第一季度给出项目调整后的更新,并鼓励参与者转投其他漏洞赏金计划。这一事件折射出 AI 自动化工具对传统漏洞挖掘与协作机制造成的系统性冲击,类似问题在整个行业普遍存在。

⚡关键信息

  • ▸Google 于 10 月 1 日冻结 OSS VRP 漏洞赏金计划,原因是 AI 生成的大量无效报告涌入
  • ▸大模型与自动化漏洞搜寻脚本泛滥,报告质量大幅下降,维护者被迫浪费时间验证假漏洞
  • ▸项目调整后的更新预计要到 2027 年第一季度才发布,冻结期相当漫长
  • ▸Google 建议研究者转向其他 bug 奖励计划,并承认整个行业面临同样困境

🔥犀利点评

AI 一边替人挖漏洞,一边也替人制造漏洞——不是系统漏洞,是治理漏洞。AI 把挖洞门槛降到零,赏金计划的经济学瞬间崩塌:验证成本失控,真正有价值的报告被噪声淹没。Google 干脆躺平到 2027 年,说明它也没想好怎么设计一套能抵御 AI 刷量的激励机制。谁先解决报告质量与激励匹配问题,谁就重新定义漏洞挖掘的规则。

本文由本站自动聚合,以下为原始来源:前往 Solidot 阅读全文 →