Google 宣布冻结其开源软件漏洞悬赏计划 Open Source Software Vulnerability Reward Program(OSS VRP),该决定于 10 月 1 日正式生效。Google 表示,将在 2027 年第一季度提供相关更新,在此期间对该项目进行调整,并鼓励参与者转向其它 bug 奖励计划。
此次冻结的直接原因是大量由 AI 生成的无效漏洞报告涌入。随着大模型和自动化 Bug 搜寻脚本的普及,OSS VRP 收到的低质量报告数量激增。这些报告多数声称发现了安全漏洞,但经核实后并不成立。Google 及开源项目维护者需要投入大量时间逐条验证,导致真正重要漏洞的修复工作受到挤压。
OSS VRP 是 Google 面向开源软件生态设立的漏洞奖励项目,旨在激励安全研究者发现并上报开源组件中的安全缺陷。该项目覆盖多个广泛使用的开源项目,是开源安全生态的重要组成部分。此次暂停意味着这一渠道将暂时关闭,安全研究者需要转向 Google 的其他漏洞奖励计划。
Google 在声明中承认,AI 工具带来的报告洪流已使现有审核机制难以承受。维护者被迫在大量无效信息中筛选有效线索,效率显著下降。这一现象并非 Google 独有。随着生成式 AI 被广泛用于自动化漏洞挖掘,整个安全行业都面临类似困境:报告数量上升,但有效比例下降,审核成本随之攀升。
从行业角度看,此次调整反映出漏洞赏金机制在 AI 时代面临的系统性挑战。如何在利用自动化工具提升漏洞发现效率的同时,控制低质量报告的噪音,已成为平台方和开源社区需要共同解决的问题。Google 给出的两年多调整窗口,也说明这一问题的复杂性超出短期技术优化范畴。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。