Google 暂停开源漏洞赏金:AI 提交太多,绝大多数是错的
第一个被 AI 垃圾报告压垮的大型漏洞赏金,是 Google 的。Google 把开源软件漏洞奖励计划(OSS VRP)暂停到明年,10 月 1 日起生效,承诺 2027 年第一季度「给出更新」。TechCrunch 周日报道了这件事。
Google 自己的解释就一句话:「暂停是因为自动化提交大幅增加,其中绝大多数无效。」据 Tom's Hardware 报道,Google 的工程师和负责分拣报告的开源维护者被大量无效、带幻觉内容的报告淹没了。这段时间研究者被引导去 Google 的其他赏金项目。
这是今年所有「agent 挖出零日漏洞」新闻的反面。找到真漏洞变便宜了,而生成一份长得像漏洞报告的东西几乎免费。赏金本质上是个为「经过验证的发现」付钱的市场,验证这一步至今还是维护者一份一份人工读。提交成本掉到零、验证成本纹丝不动,市场就堵死了。暂停是 Google 手里唯一能立刻见效的杠杆。
2027 年回来的版本值得盯。大概率是这几种:要求附可复现的利用证明、按信誉分门槛准入、或者每次提交先交押金。三条路都是把验证成本推回给提交方。这和开源项目应对 AI PR 走到的结论一模一样:证明工作成立的应该是提交的人,不是审核的人。
链接:techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/ 以及 bughunters.google.com/open-source-security
← 返回所有文章
Google 自己的解释就一句话:「暂停是因为自动化提交大幅增加,其中绝大多数无效。」据 Tom's Hardware 报道,Google 的工程师和负责分拣报告的开源维护者被大量无效、带幻觉内容的报告淹没了。这段时间研究者被引导去 Google 的其他赏金项目。
这是今年所有「agent 挖出零日漏洞」新闻的反面。找到真漏洞变便宜了,而生成一份长得像漏洞报告的东西几乎免费。赏金本质上是个为「经过验证的发现」付钱的市场,验证这一步至今还是维护者一份一份人工读。提交成本掉到零、验证成本纹丝不动,市场就堵死了。暂停是 Google 手里唯一能立刻见效的杠杆。
2027 年回来的版本值得盯。大概率是这几种:要求附可复现的利用证明、按信誉分门槛准入、或者每次提交先交押金。三条路都是把验证成本推回给提交方。这和开源项目应对 AI PR 走到的结论一模一样:证明工作成立的应该是提交的人,不是审核的人。
链接:techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/ 以及 bughunters.google.com/open-source-security
评论