
谷歌已正式暂停其开源软件漏洞奖励计划(OSS VRP)中的产品漏洞提交通道,原因是近期收到大量由人工智能生成的无效报告。该措施于10月1日公告发布当日立即生效。
谷歌承诺,将在2027年第一季度前对项目进行重组和改进,并提供最新进展。在此期间,鼓励参与者探索其他VRP项目。需要注意的是,此次暂停仅针对OSS VRP的产品漏洞提交,不影响在此日期之前已提交的漏洞,也不影响OSS VRP的供应链安全报告。此外,涉及谷歌云产品的特定代码库漏洞,仍可通过“云VRP”渠道提交。
AI“幻觉”报告淹没维护者
OSS VRP旨在激励独立研究人员发现并披露谷歌开源生态系统中的安全缺陷。传统上,这是一项需要高超技能的手工工作,主要关注公共代码库中的逻辑错误或设计漏洞。然而,随着大型语言模型(LLM)和自动化AI漏洞挖掘脚本的兴起,挖掘成本大幅降低,导致低质量、AI生成的“幻觉”报告激增。
谷歌工程师和开源维护者被数千份看似发现漏洞、实则完全无效或无法利用的报告淹没。团队不得不耗费大量时间手动验证代码,而非修复关键漏洞,这直接导致了项目的暂停。
行业普遍面临AI冲击
类似困境正在整个科技行业蔓延。本月早些时候,Linux维护者表示,AI驱动的漏洞挖掘工具导致Linux内核单次发布的漏洞数量激增至创纪录的2000个,令他们感到“完全不堪重负”,并因此停止了对旧版网络驱动器的支持。英特尔也暂停了其最高奖金达10万美元的漏洞赏金计划。尽管英特尔未正式确认此举与AI生成报告有关,但业界专家普遍怀疑这是主要原因。