10月1日,Google 暫停了開源軟體漏洞獎勵計畫(OSS VRP)中產品漏洞回報的受理。Google 表示,大量由 AI 產生、內容不準確的回報湧入,讓公司工程師與開源專案維護者無暇處理真正的資安問題。計畫的後續安排,Google 預計於 2027 年第一季再行說明。
暫停了什麼,哪些照常
OSS VRP 會向回報 Google 相關開源專案中的缺陷與設計問題的研究人員發放獎金。此次暫停的是產品漏洞的新提交。10月1日之前收到的回報仍會繼續處理,供應鏈相關回報不受影響,Google 的其他漏洞獎勵計畫也照常開放,並建議參與者在此期間使用這些計畫。
堆積如山的 AI 捏造回報
據 Google 說明,自動化提交大幅增加,其中絕大多數並不有效,不少內容是 AI 捏造的。不存在的漏洞、實際上無法利用的問題被寫得言之鑿鑿,但每一份都需要花時間查證。由於有獎金,似乎有人利用 AI 大量產生回報,希望碰運氣拿到獎勵。
每份回報都必須先重現才能判定無效,所以即使是假回報也要耗費人力。這種負擔據稱已大到可能拖慢真正危險漏洞的修補,成為暫停的原因。
其他計畫也受到影響
這個問題並不限於 Google。據報導,Intel 也暫停了每個漏洞最高可獲 10 萬美元(約 1,500 萬日圓)獎金的計畫,應對低品質 AI 回報正成為整個產業的共同課題。同時,運用 AI 找出真實漏洞的嘗試也持續推進,AI 既被用於攻擊,也被用於防禦。
※1 美元 = 150 日圓
總結
Google 自10月1日起暫停 OSS VRP 的新增產品漏洞回報,理由是 AI 產生的虛假提交激增。供應鏈回報與其他獎勵計畫持續運作,改版結果預計於 2027 年第一季公布。如何在獎勵善意研究者的同時應對 AI 的大量提交,將是今後的焦點。
