谷歌的漏洞赏金项目踩了刹车。这家公司宣布,暂时停止向有能力的漏洞猎人发放现金奖励,原因不在猎人身上,而在审核端——人工团队已经跟不上涌入的自动化报告速度。

谷歌给出的判断很直接:这些提交中的“绝大多数”是垃圾内容,里面塞满了无效信息,甚至包含凭空捏造的漏洞数据。

打开网易新闻 查看精彩图片

审核员被什么淹没了

漏洞赏金项目原本的运转逻辑是:安全研究者提交真实漏洞,谷歌核实后付钱。这套机制依赖一个前提——提交量在人工可处理的范围内。

自动化工具改变了这个前提。当报告可以批量生成,审核员面对的不再是一份份待验证的漏洞线索,而是大量需要先甄别真伪的文本。谷歌的措辞是“无法跟上”,不是“不想付钱”。

被暂停的是金钱奖励,不是漏洞提交通道本身。谷歌同时提醒,这些提交里混着幻觉出来的漏洞数据——看起来像漏洞,实际上不存在。

赏金机制遇到的新问题

对漏洞猎人来说,这是一次临时中断;对谷歌来说,这是一次被迫的止损。审核资源被垃圾报告占用,真正有价值的漏洞反而可能被埋在里面。

谷歌没有说明暂停会持续多久,也没有公布恢复的条件。目前能确定的是:暂停针对的是金钱奖励,触发原因是自动化报告的涌入量超出了人工审核的承载能力。