10月1日,谷歌暂停了开源软件漏洞奖励计划(OSS VRP)中产品漏洞报告的受理。谷歌称,大量由 AI 生成、内容不准确的报告涌入,使公司工程师和开源项目维护者无暇处理真正的安全问题。关于该计划的后续安排,谷歌表示将在 2027 年第一季度再行说明。

暂停了什么,哪些照常

OSS VRP 会向报告谷歌相关开源项目中缺陷和设计问题的研究人员发放奖金。此次暂停的是产品漏洞的新提交。10月1日之前收到的报告仍会继续处理,供应链相关报告不受影响,谷歌的其他漏洞奖励计划也照常开放,并建议参与者在此期间使用这些计划。

堆积如山的 AI 编造报告

据谷歌介绍,自动化提交大幅增加,其中绝大多数并不有效,不少内容是 AI 编造的。不存在的漏洞、实际上无法利用的问题被写得言之凿凿,但每一份都需要花时间核查。由于有奖金,似乎有人利用 AI 批量生成报告,希望碰运气拿到奖励。

每份报告都必须先复现才能判定为无效,所以即便是假报告也要消耗人力。这种负担据称已大到可能拖慢真正危险漏洞的修复,成为暂停的原因。

其他计划也受到影响

这一问题并不限于谷歌。据报道,Intel 也暂停了单个漏洞最高可获 10 万美元(约 1,500 万日元)奖金的计划,应对低质量 AI 报告正成为整个行业的共同课题。与此同时,利用 AI 发现真实漏洞的尝试也在推进,AI 既被用于进攻,也被用于防御。

※1 美元 = 150 日元(日元换算)

总结

谷歌自10月1日起暂停 OSS VRP 的新增产品漏洞报告,理由是 AI 生成的虚假提交激增。供应链报告和其他奖励计划继续运行,改版结果预计在 2027 年第一季度公布。如何在奖励善意研究者的同时应对 AI 的批量提交,将是今后的焦点。

参考资料

[1] https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1