
谷歌宣布暂停其开源漏洞赏金计划(VRP),以应对由人工智能生成的海量垃圾提交。该公司在10月1日的声明中称,自2026年10月1日起,将不再通过开源VRP接受产品漏洞报告,这一暂停状态预计持续至2027年第一季度。
谷歌指出,自动化提交的激增导致绝大多数报告并非有效漏洞,给审核带来巨大负担。不过,10月1日之前提交的报告不受影响,部分涵盖产品漏洞的报告仍可通过Cloud VRP提交。谷歌承诺,将在暂停期间对开源VRP进行调整优化,并于2027年第一季度提供最新进展。在此期间,安全研究人员可转向其他VRP项目或参与补丁奖励计划。
AI垃圾报告冲击开源社区
谷歌此举是科技行业应对AI生成漏洞报告泛滥的最新行动。此类“噪音”已严重困扰开源社区。今年1月,Curl项目的漏洞赏金计划曾因遭受海量AI生成内容冲击而被迫关闭。Curl核心维护者Daniel Stenberg透露,团队曾在16小时内收到7份AI生成的贡献报告,这些无效提交给安全从业者带来了沉重负担。
为应对这一系统性风险,今年3月,包括谷歌、微软、Anthropic、OpenAI、AWS和GitHub在内的多家科技巨头,共同向Linux基金会旗下的Alpha-Omega和开源安全基金会(OpenSSF)提供1250万美元资金。这笔资金旨在开发可持续的安全解决方案,帮助开源维护者消除垃圾报告,缓解日益严峻的安全流程压力。