漏洞赏金本想激励高质量发现,却先被廉价自动提交淹没。谷歌选择按下暂停键。
据TechCrunch报道及Google公开说明,谷歌开源软件漏洞奖励计划(OSS VRP)自2026年10月1日起暂时不再接受产品漏洞新提交。公司原话指出,暂停因「自动化提交显著上升,且绝大多数无效」。此前安全界已警告「AI slop」会冲击赏金项目:大模型与脚本把「写一份看起来像样的报告」成本压到接近为零,维护者却要逐条人工核验,其中大量为幻觉或不可利用问题。
范围要读细: 暂停针对OSS VRP的产品漏洞通道,并非谷歌全部赏金计划停摆。供应链类报告、10月1日前已提交报告继续处理;部分影响Google Cloud产品的仓库仍可能通过Cloud VRP受理。公司承诺2027年第一季度给出进展更新,并鼓励研究者转向其他VRP或补丁奖励计划。把「整条赏金冻到2027」的标题容易过度解读——Q1 2027是更新节点,不是印好的重启日。
对开源与安全运营,这是生成式工具外部性的正面碰撞:发现成本下降,验证成本上升。未来赏金机制可能更多依赖可复现PoC门槛、提交者信誉、自动预筛与「证明你真的理解漏洞」的交互,而不是单纯提高奖金。事实以Google Bug Hunters规则页与官方账号说明为准。