↑

Google|暂停OSS VRP产品漏洞新提交,称AI自动报告激增

PromptTree|阅读 0
2026/10/05 06:26
GoogleOSS VRP漏洞赏金AI安全运营开源维护
谷歌自10月1日起暂停开源软件漏洞奖励计划下的产品漏洞新提交,称自动化提交激增且绝大多数无效,供应链与已在审报告不受影响。

漏洞赏金本想激励高质量发现,却先被廉价自动提交淹没。谷歌选择按下暂停键。

据TechCrunch报道及Google公开说明,谷歌开源软件漏洞奖励计划(OSS VRP)自2026年10月1日起暂时不再接受产品漏洞新提交。公司原话指出,暂停因「自动化提交显著上升,且绝大多数无效」。此前安全界已警告「AI slop」会冲击赏金项目:大模型与脚本把「写一份看起来像样的报告」成本压到接近为零,维护者却要逐条人工核验,其中大量为幻觉或不可利用问题。

范围要读细: 暂停针对OSS VRP的产品漏洞通道,并非谷歌全部赏金计划停摆。供应链类报告、10月1日前已提交报告继续处理;部分影响Google Cloud产品的仓库仍可能通过Cloud VRP受理。公司承诺2027年第一季度给出进展更新,并鼓励研究者转向其他VRP或补丁奖励计划。把「整条赏金冻到2027」的标题容易过度解读——Q1 2027是更新节点,不是印好的重启日。

对开源与安全运营,这是生成式工具外部性的正面碰撞:发现成本下降,验证成本上升。未来赏金机制可能更多依赖可复现PoC门槛、提交者信誉、自动预筛与「证明你真的理解漏洞」的交互,而不是单纯提高奖金。事实以Google Bug Hunters规则页与官方账号说明为准。