谷歌暂停开源漏洞赏金计划

刚看到谷歌把开源软件漏洞奖励计划按了暂停键,从10月1日起不再接收新提交,要等到2027年第一季度才可能恢复。官方给的理由很直接:自动化提交量暴涨,而且绝大多数是无效报告,工程师和开源维护者已经被淹没了。

这事其实早有预兆。去年就有安全圈的人警告,AI生成的垃圾报告正在威胁漏洞赏金机制的根基。现在谷歌算是第一个被逼到停摆的大厂,说明问题已经从「隐患」变成了「现实」。我自己的判断是,这背后不只是「AI写报告」这么简单。漏洞赏金的核心逻辑是「用少量奖金换高质量线索」,但当生成成本趋近于零,提交量可以无限膨胀,而验证成本却牢牢压在人类工程师身上。这种不对称一旦被AI放大,整个模式就会失衡。对真正做安全研究的人来说,这未必是坏事。过去几年低质量报告稀释了审核注意力,认真挖洞的人反而容易被埋没。如果暂停能倒逼平台引入更严格的提交门槛或信誉机制,长期看是好事。但短期阵痛也很明显:开源项目少了外部白帽的补充,漏洞发现周期可能拉长。谷歌建议参与者转投其他赏金项目,可那些项目同样面临AI灌水的问题。接下来就看谁能先拿出一套「抗AI噪音」的审核方案了。
4

评论

登录后即可发表评论

参与讨论,和出海同行交流想法与经验

还没有评论,来抢沙发吧

说说你的看法,第一条评论最显眼