AI 报告泛滥 Google 冻结漏洞赏金

刚看到一条消息,Google 把它的开源软件漏洞赏金计划 OSS VRP 给冻结了,10 月 1 日起生效,说要到 2027 年第一季度才会有调整后的新版本。官方给的理由很直接:AI 生成的无效报告太多,维护者被淹没,真正该修的漏洞反而没人管。

这事其实一点都不意外。大模型现在写漏洞报告的门槛几乎为零,随便一个脚本就能批量提交看起来像模像样的分析,但很多连复现步骤都跑不通。开源维护者本来人手就紧,还要花时间逐条验证这些「疑似漏洞」,精力被大量消耗。Google 选择直接暂停,与其说是惩罚,不如说是止损。从行业角度看,这暴露了一个更尴尬的现实:AI 让发现问题的成本降了,但让验证问题的成本没降。赏金计划的设计前提是「提交者已经做过基本筛选」,现在这个前提被自动化工具打破了,整个激励结构就失衡了。其他厂商的漏洞赏金项目大概率也会遇到同样的问题,只是时间早晚。我自己的判断是,接下来会看到两种应对方式。一是提高提交门槛,比如要求附带可复现的 PoC 或者环境快照;二是引入 AI 辅助的初筛,让机器先过滤掉明显无效的报告。但这两条路都有副作用,前者会误伤真正有价值但不够完整的报告,后者又可能把有潜力的线索提前毙掉。对安全研究者来说,短期内 OSS VRP 这条路走不通了,得转向其他项目。长期看,靠批量生成报告薅赏金的做法会越来越难,真正稀缺的还是能定位到根因、给出修复建议的能力。工具在变,但判断力这件事,暂时还没法外包给模型。
4

评论

登录后即可发表评论

参与讨论,和出海同行交流想法与经验

还没有评论,来抢沙发吧

说说你的看法,第一条评论最显眼