谷歌暂停开源漏洞赏金:AI 假报告成灾

谷歌的开源漏洞赏金计划,被 AI 生成的垃圾报告淹到停摆。10 月 1 日,谷歌在官方 X 账号上宣布:即日起暂停开源软件漏洞奖励计划(OSS VRP)中"产品漏洞"(product vulnerability)类别的提交,并承诺在 2027 年第一季度之前给出后续安排。10 月 1 日之前提交的产品漏洞报告不受影响。

暂停并不等于全部关闭。谷歌表示,供应链相关的报告仍照常受理;部分影响 Google Cloud 产品的仓库,其产品漏洞仍可通过 Cloud VRP 提交。官方同时建议研究者转向谷歌的其他 VRP 项目。换言之,被冻结的只是"翻谷歌公开仓库、找代码缺陷、逻辑漏洞和设计 bug"这条最传统、也最耗人力的路径。

OSS VRP 的初衷,是让独立安全研究员替谷歌的开源生态做人工代码审计。这本来是一件门槛很高、需要技巧和耐心的手工活。但大语言模型和自动化 AI 挖洞脚本出现之后,这件事的成本几乎被抹平:脚本可以在一夜之间生成成百上千份格式工整、措辞专业的"漏洞报告"。

问题在于,这些报告绝大多数是幻觉。谷歌工程师和开源维护者被数千份声称发现漏洞、实则完全无效或根本无法利用的提交淹没,只能把大量时间花在逐条手工验证代码上,而不是去修真正严重的安全缺陷。最终的结果,就是整个入口被关掉。

这不是谷歌一家的问题。就在本月早些时候,Linux 维护者表示他们已经被海量 CVE 报告"彻底压垮"------AI 驱动的漏洞猎手把 Linux 内核推到了每个版本 2000 个漏洞的创纪录水平。Linux 还因为同样泛滥的虚假 AI 报告,停止了对部分老旧网络驱动的支持。英特尔也已经暂停了自己的漏洞赏金项目,该项目此前对单个漏洞的奖励最高可达 10 万美元(约 71.5 万元人民币)。英特尔没有正式确认 AI 报告是原因,但业界普遍这样怀疑。

对中国的开源社区来说,直接影响有两层。第一层是经济账:漏洞赏金一直是安全研究者重要的收入来源,头部项目的单笔奖励可以抵得上数月正常工作收入;当平台开始以"AI 报告"为由收紧入口,真正做高质量人工审计的团队反而被误伤。第二层是信任账:维护者的精力是开源项目最稀缺的资源,一旦验证成本高于修复收益,上游项目最理性的选择就是干脆不接受外部报告,或者把门槛抬到只有长期贡献者才够得着。

短期内,AI 挖洞工具不会消失,只会更便宜、更逼真。谷歌给出的 2027 年第一季度这个时间点,本质上是在说:在找到既能自动过滤幻觉提交、又不误杀真实漏洞的办法之前,这扇门先关着。对整个行业而言,如何给"AI 生成的安全报告"定一个可信度标准,已经从工具问题变成了开源生态的生存问题。

相关推荐
孙琦Ray14 小时前
Effect-TS/effect:把带类型的错误、依赖注入、结构化并发收进同一个类型的 TypeScript 效应系统,4.x 已标注为 LTS
开源早知道
孙琦Ray1 天前
英伟达 DGX Spark 64GB 可双机串联至 128GB
开源早知道
孙琦Ray3 天前
AWS 开源 Strands Decider 2B:免费但难胜 Jev
开源早知道
孙琦Ray3 天前
Apache Iceberg 规定看不懂遮罩就查询失败
开源早知道
孙琦Ray3 天前
GitHub 私有漏洞报告限流,白名单可豁免
开源早知道
孙琦Ray3 天前
英伟达把智能体安全锁进 BlueField 芯片
开源早知道
孙琦Ray3 天前
Atenea 开源:把 Telegram 变成可检索档案库
开源早知道
孙琦Ray4 天前
绕过 Android 14 安装拦截的安卓工具,共 5 款
开源早知道
孙琦Ray4 天前
context-mode:在工具输出进模型上下文之前先瘦身的智能体中间件,自称削减 98%、覆盖 12 个平台
开源早知道