谷歌近日宣布暂停其开源软件漏洞赏金计划(Open Source Bug Bounty Program),原因是AI生成的低质量漏洞报告提交量出现”显著增长”,导致项目团队难以有效处理。
该计划原本旨在鼓励安全研究人员发现并报告谷歌旗下开源项目中的安全漏洞,通过现金奖励机制激励社区参与安全建设。然而,随着生成式AI工具的普及,大量由AI自动生成的漏洞报告涌入提交系统,其中相当比例被判定为无效或低质量内容。谷歌方面表示,这种提交量的激增不仅增加了审核团队的工作负担,也稀释了真正有价值的安全报告。
这一现象并非孤立事件。近年来,越来越多的漏洞赏金平台和开源项目面临类似困境。AI工具能够快速生成看似专业的安全报告,但这些报告往往缺乏实际验证,甚至包含虚构的漏洞细节。对于依赖人工审核的赏金项目而言,这意味着大量时间和资源被消耗在筛选无效提交上,而非处理真实的安全威胁。
谷歌并未透露该计划暂停的具体时长,也未说明是否会永久关闭。公司表示正在重新评估提交审核流程,并探索更有效的机制来区分AI生成的无效报告与真实的安全研究成果。业界普遍关注谷歌将采取何种措施应对这一挑战,因为其他运行类似项目的科技公司可能面临同样的困境。
漏洞赏金计划一直是开源安全生态的重要组成部分。通过社区力量发现潜在漏洞,企业能够在恶意攻击者利用之前修复安全问题。然而,AI技术的滥用正在对这一模式构成新的威胁。如何在享受AI带来效率提升的同时,防止其被用于低质量内容的批量生产,已成为安全社区亟待解决的问题。
目前尚不清楚谷歌是否会引入AI检测工具来自动过滤无效提交,或是调整奖励机制以鼓励更高质量的漏洞报告。该事件的后续进展将对整个漏洞赏金生态产生示范效应。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。