谷歌宣布,受自动化提交量激增及大量无效报告影响,自10月1日起暂时停止通过开源软件漏洞奖励计划(OSS VRP)接受产品漏洞报告。公司计划在接下来几个月对计划进行整改,预计2027年第一季度发布更新。目前,供应链相关漏洞报告通道保持开放,部分谷歌云相关问题仍可通过独立的云VRP渠道提交。

AI生成的“噪音”困境

这一调整早有预兆。今年3月,谷歌曾警告OSS VRP收到海量由人工智能生成的报告,其中充斥虚构的漏洞解释或影响微弱的低优先级问题。当时,谷歌已收紧规则,要求提供更强力证据,并取消了对部分低级别漏洞的奖励。

颇具讽刺意味的是,2026年大部分时间里,谷歌一直大力推崇AI在提升漏洞挖掘效率方面的作用。其内部AI工具PageBreak智能体已在谷歌自有Web应用中发现500多个跨站脚本漏洞;其他内部智能体每月扫描数亿行基础设施代码,预防了数百个潜在漏洞。高管们曾将这些工具誉为“改变游戏规则”的存在。

然而,随着AI发现漏洞能力的跃升,报告处理流程面临巨大压力。安全项目GrapheneOS指出,内外部的AI生成漏洞数量庞大,已使谷歌“完全不堪重负”,甚至波及Android安全修复的处理和向后移植工作。

这表明,谷歌并未放弃对AI辅助漏洞挖掘的支持,但正面临技术突破的另一面:当机器让发现潜在漏洞变得异常容易时,如何甄别真正值得修复的高价值漏洞,已成为新的难题。