谷歌暂停开源漏洞赏金计划因AI提交激增
「谷歌宣布暂停其开源软件漏洞赏金计划,原因是收到大量由AI生成的无效或虚构漏洞报告。公司表示将评估流程,并计划于2027年第一季度恢复该项目。」
近日,谷歌宣布暂停其开源软件漏洞赏金计划(Open Source Software Vulnerability Rewards Program),原因在于“自动化提交数量显著上升”,其中绝大多数报告被证实为无效或包含AI幻觉内容。这一决定自2026年10月1日起生效,预计将在2027年第一季度重新评估并发布更新。
该计划原本旨在鼓励安全研究人员发现并报告谷歌旗下开源项目中的真实安全漏洞,并提供现金奖励作为激励。然而,随着AI代码分析和漏洞扫描工具的普及,大量由大语言模型或其他自动化系统生成的报告涌入平台。据Tom's Hardware援引内部消息,这些提交不仅缺乏技术准确性,还常常包含完全虚构的漏洞细节——即所谓的“AI幻觉”。
谷歌在官方公告中明确指出:“此次暂停是由于自动化提交显著增加,其中绝大多数并不构成有效漏洞。”此举反映出当前AI辅助安全研究带来的双刃剑效应:一方面提升了漏洞挖掘效率,另一方面也带来了大量噪声数据,严重干扰了人工审核流程。
事实上,早在去年,网络安全专家就已警告AI生成内容可能对漏洞赏金生态造成冲击。当时有分析指出,部分AI工具在未经充分验证的情况下输出看似专业的漏洞描述,实则逻辑错误频出,甚至引用不存在的函数或文件路径。这种“AI slop”(AI垃圾输出)不仅浪费维护者时间,还可能掩盖真正高危的安全问题。
面对这一挑战,谷歌并未完全关闭所有漏洞提交渠道。公司建议研究人员转向其其他仍在运行的漏洞赏金项目,例如针对Chrome浏览器、Android系统或Google Cloud服务的专项计划。这些项目通常具备更严格的提交验证机制和人工复核流程,能更好地区分AI辅助发现与纯自动化垃圾报告。
业内普遍认为,谷歌此次暂停行动标志着AI时代下开源安全治理的新拐点。未来,漏洞赏金平台可能需要引入更智能的过滤系统,例如结合静态分析、行为验证和提交者信誉评分,以自动识别并拦截低质量AI报告。同时,这也促使开发者社区反思:如何在利用AI提升效率的同时,确保安全研究的专业性与可靠性。
目前,谷歌尚未透露具体重启时间表,但承诺将在2027年第一季度提供进一步更新。在此期间,开源社区与安全研究人员或将共同探索新的协作模式,以应对AI带来的机遇与挑战。
来源:Heooo AI工具导航