10月1日,Google 暫停了開源軟體漏洞獎勵計畫(OSS VRP)中產品漏洞回報的受理。Google 表示,大量由 AI 產生、內容不準確的回報湧入,讓公司工程師與開源專案維護者無暇處理真正的資安問題。計畫的後續安排,Google 預計於 2027 年第一季再行說明。

暫停了什麼,哪些照常

OSS VRP 會向回報 Google 相關開源專案中的缺陷與設計問題的研究人員發放獎金。此次暫停的是產品漏洞的新提交。10月1日之前收到的回報仍會繼續處理,供應鏈相關回報不受影響,Google 的其他漏洞獎勵計畫也照常開放,並建議參與者在此期間使用這些計畫。

堆積如山的 AI 捏造回報

據 Google 說明,自動化提交大幅增加,其中絕大多數並不有效,不少內容是 AI 捏造的。不存在的漏洞、實際上無法利用的問題被寫得言之鑿鑿,但每一份都需要花時間查證。由於有獎金,似乎有人利用 AI 大量產生回報,希望碰運氣拿到獎勵。

每份回報都必須先重現才能判定無效,所以即使是假回報也要耗費人力。這種負擔據稱已大到可能拖慢真正危險漏洞的修補,成為暫停的原因。

其他計畫也受到影響

這個問題並不限於 Google。據報導,Intel 也暫停了每個漏洞最高可獲 10 萬美元(約 1,500 萬日圓)獎金的計畫,應對低品質 AI 回報正成為整個產業的共同課題。同時,運用 AI 找出真實漏洞的嘗試也持續推進,AI 既被用於攻擊,也被用於防禦。

※1 美元 = 150 日圓

總結

Google 自10月1日起暫停 OSS VRP 的新增產品漏洞回報,理由是 AI 產生的虛假提交激增。供應鏈回報與其他獎勵計畫持續運作,改版結果預計於 2027 年第一季公布。如何在獎勵善意研究者的同時應對 AI 的大量提交,將是今後的焦點。

參考資料

[1] https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1