关键词

AI

事件核心:因遭受海量自动化与 AI 工具批量生成的“无意义垃圾漏洞报告”冲击,Google 官方安全响应团队宣布自 10 月起无限期暂停旗下开源软件漏洞奖励计划(OSS VRP)中的产品漏洞赏金通道。Go 语言、Angular、Protobuf、Flutter 等数十个核心开源项目的传统漏洞赏金直接归零。安全界长期依赖的“众包白帽挖洞”模式,正在被失控的 AI 羊毛党推向崩溃边缘。

打开网易新闻 查看精彩图片

赏金规则清空:核心旗舰项目全线叫停

Google 漏洞奖励团队(Google VRP)在社交平台与官方规约库低调推送了这一重磅变更。根据修订后的 OSS VRP(Open Source Software Vulnerability Reward Program)准则,Google 已经将“产品漏洞(Product Vulnerabilities)”对应的现金奖励金额直接从表格中划掉:

开源项目层级

代表项目

原奖励区间

调整后状态

旗舰级 (Flagship)

Go、Angular、Flutter、Protobuf、Bazel 等 26 个核心仓

$500 ~ $7,500

暂停发放(归零)

重要级 (Important)

47 个核心关联库与基础设施组件

$101 ~ $3,133.7

暂停发放(归零)

供应链安全漏洞

代码篡改、发布管线劫持、凭据泄露

最高 $31,337

维持原样(继续受理)

幕后诱因:AI 幻觉让安全审核团队彻底“过载”

Google 官方给出的理由简短而真实:“由于自动化提交量激增,且其中绝大多数都不具备有效性(Invalid),不得不暂时叫停以重构评审流程。”

1. 大模型批量跑代码,脚本小子无脑群发

随着 LLM 辅助代码审计门槛断崖式下跌,大量羊毛党利用自动化脚本抓取开源代码丢给大模型,要求其“找出潜在危险函数并生成符合赏金规范的 Markdown 漏洞报告”。大模型在缺乏动态运行验证的情况下频繁产生严重“幻觉”,将普通的内存边界处理或正常的错误退出机制脑补为“重大 RCE 或内存破坏”。

2. 人肉审核被垃圾信息彻底淹没

安全赏金的核心是“以酬劳换取顶尖白帽的高价值漏洞洞察”。但在过去数月里,Google 安全工程师每天要处理上千份格式光鲜、行文专业、实则完全无法复现的 AI 垃圾报告。真正的深层逻辑漏洞反而被挤占在工单队列深处,审核人员不堪重负。

️ 研究员去向与开源项目自救新路径

Google 承诺将在 2027 年第一季度重新评估并调整这一规则,在此过渡期内,白帽研究员和开源项目维护者将面临新的分流通道:

转向“补丁奖励计划”(Patch Rewards)

光提漏洞不再给钱,但提交被主干合并并稳定运行 1 个月以上的高质量安全修复补丁,仍然可以申请 $100 至 $15,000 的补丁奖励。这直接抬高了门槛:要求提交者不仅要懂漏洞,还得能写出无副作用的工程代码,彻底筛除纯文本生成脚本。

项目独立邮箱提报继续保留

不发赏金并不等于不修漏洞。Go 语言团队依然通过security@golang.org接收漏洞披露;Google GitHub 官方组织依旧通过g.co/vulnz维持标准受控披露流程,只是回归到了传统的公益性责任披露通道。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!