谷歌暂停开源漏洞赏金计划

刚看到谷歌把开源软件漏洞奖励计划按下了暂停键,从10月1日起不再接收新提交,说要等到2027年第一季度才给更新。官方给出的理由很直接:自动化提交量暴涨,而且绝大多数是无效的。说白了,就是AI生成的漏洞报告把审核团队和维护者淹没了。

这事其实早有苗头。去年就有安全圈的人警告过,AI批量生成的垃圾报告会拖垮漏洞赏金机制。现在谷歌算是第一个公开认栽的大厂。Tom's Hardware的报道提到,谷歌工程师和开源维护者被大量幻觉式报告搞得不堪重负——有些报告描述的漏洞根本不存在,有些则是把已知问题换个说法重复提交。站在从业者角度看,这背后是个挺尴尬的现实:AI降低了提交门槛,却没降低验证成本。以前一个赏金猎人要花几小时甚至几天去确认漏洞可复现,现在让模型跑一遍就能生成一份看起来像模像样的报告。审核方反而要花更多时间去证伪。开源维护者本来就是用爱发电,谁受得了每天被这种噪音轰炸。谷歌的应对是让参与者转投其他赏金项目,但这治标不治本。如果AI提交的问题不解决,其他平台迟早也会遇到同样的困境。我比较好奇的是,接下来会不会出现专门用来过滤AI垃圾报告的审核工具,或者赏金平台干脆要求提交者提供可复现的PoC视频。对普通开发者来说,这事短期内影响不大,但长期看,开源软件的安全漏洞发现效率可能会下降。毕竟真正有价值的漏洞报告被淹没在噪音里,维护者可能连看都懒得看了。希望这波暂停能倒逼出一套更靠谱的提交验证机制,而不是简单地把门关上。
2

评论

登录后即可发表评论

参与讨论,和出海同行交流想法与经验

还没有评论,来抢沙发吧

说说你的看法,第一条评论最显眼