AI 报告泛滥,谷歌冻结漏洞赏金
刚看到谷歌把 OSS VRP 这个开源漏洞赏金计划冻结了,10 月 1 日起生效,要等到 2027 年一季度才可能有更新。官方给的理由很直接:大量 AI 生成的无效报告涌进来,维护者被淹没,真正该修的漏洞反而没人管。
这事其实一点都不意外。现在用大模型扫代码、批量生成漏洞报告的成本几乎为零,随便写个脚本就能一天投几十份。对提交者来说,广撒网碰运气,中一个就是几百上千美元;对审核方来说,每一份都得人工复现、验证、沟通,成本全压在维护者身上。这种不对称迟早会爆。我觉得谷歌这次冻结与其说是惩罚,不如说是止损。赏金计划本来靠的是「提交者自律 + 金钱激励」的平衡,AI 把这个平衡打破了。真正受伤害的是那些认真做安全研究的人——他们的高质量报告也会被淹没在噪音里,审核周期变长,信任被消耗。往大了看,这不只是谷歌一家的问题,整个漏洞赏金行业都在面对同样的冲击。接下来大概率会有几种走向:一是平台提高提交门槛,比如要求附带可复现的 PoC 或环境说明;二是引入 AI 辅助初筛,先过滤掉明显无效的报告;三是干脆收缩公开赏金,转向邀请制。对做开源维护的朋友来说,这其实是个提醒:别默认所有报告都值得花时间。建立自己的 triage 规则、明确拒收标准,比逐个硬啃要现实得多。AI 降低了攻击和提交的门槛,防守方也得换工具和策略,不然只会被拖垮。
这事其实一点都不意外。现在用大模型扫代码、批量生成漏洞报告的成本几乎为零,随便写个脚本就能一天投几十份。对提交者来说,广撒网碰运气,中一个就是几百上千美元;对审核方来说,每一份都得人工复现、验证、沟通,成本全压在维护者身上。这种不对称迟早会爆。我觉得谷歌这次冻结与其说是惩罚,不如说是止损。赏金计划本来靠的是「提交者自律 + 金钱激励」的平衡,AI 把这个平衡打破了。真正受伤害的是那些认真做安全研究的人——他们的高质量报告也会被淹没在噪音里,审核周期变长,信任被消耗。往大了看,这不只是谷歌一家的问题,整个漏洞赏金行业都在面对同样的冲击。接下来大概率会有几种走向:一是平台提高提交门槛,比如要求附带可复现的 PoC 或环境说明;二是引入 AI 辅助初筛,先过滤掉明显无效的报告;三是干脆收缩公开赏金,转向邀请制。对做开源维护的朋友来说,这其实是个提醒:别默认所有报告都值得花时间。建立自己的 triage 规则、明确拒收标准,比逐个硬啃要现实得多。AI 降低了攻击和提交的门槛,防守方也得换工具和策略,不然只会被拖垮。
评论
登录后即可发表评论
参与讨论,和出海同行交流想法与经验
还没有评论,来抢沙发吧
说说你的看法,第一条评论最显眼