文章总结: Google因AI工具批量生成的无效漏洞报告泛滥,导致安全审核团队过载,宣布自2026年10月起无限期暂停OSSVRP计划中产品漏洞赏金通道,涉及Go、Angular、Flutter等核心项目。供应链安全漏洞赏金维持,并转向补丁奖励计划,要求提交高质量修复补丁,门槛显著提高。
综合评分: 75
文章分类: 漏洞分析,AI安全,安全运营
【安全圈】AI垃圾报告泛滥成灾:Google暂停开源软件漏洞赏金
安全圈
2026年10月6日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
AI
💡 事件核心:因遭受海量自动化与 AI 工具批量生成的“无意义垃圾漏洞报告”冲击,Google 官方安全响应团队宣布自 10 月起无限期暂停旗下开源软件漏洞奖励计划(OSS VRP)中的产品漏洞赏金通道。Go 语言、Angular、Protobuf、Flutter 等数十个核心开源项目的传统漏洞赏金直接归零。安全界长期依赖的“众包白帽挖洞”模式,正在被失控的 AI 羊毛党推向崩溃边缘。
🚨 赏金规则清空:核心旗舰项目全线叫停
Google 漏洞奖励团队(Google VRP)在社交平台与官方规约库低调推送了这一重磅变更。根据修订后的 OSS VRP(Open Source Software Vulnerability Reward Program)准则,Google 已经将“产品漏洞(Product Vulnerabilities)”对应的现金奖励金额直接从表格中划掉:
| 开源项目层级 | 代表项目 | 原奖励区间 | 调整后状态 |
| — | — | — | — |
| 旗舰级 (Flagship) | Go、Angular、Flutter、Protobuf、Bazel 等 26 个核心仓 | $500 ~ $7,500 | 暂停发放(归零) |
| 重要级 (Important) | 47 个核心关联库与基础设施组件 | $101 ~ $3,133.7 | 暂停发放(归零) |
| 供应链安全漏洞 | 代码篡改、发布管线劫持、凭据泄露 | 最高 $31,337 | 维持原样(继续受理) |
🔍 幕后诱因:AI 幻觉让安全审核团队彻底“过载”
Google 官方给出的理由简短而真实:“由于自动化提交量激增,且其中绝大多数都不具备有效性(Invalid),不得不暂时叫停以重构评审流程。”
1. 大模型批量跑代码,脚本小子无脑群发
随着 LLM 辅助代码审计门槛断崖式下跌,大量羊毛党利用自动化脚本抓取开源代码丢给大模型,要求其“找出潜在危险函数并生成符合赏金规范的 Markdown 漏洞报告”。大模型在缺乏动态运行验证的情况下频繁产生严重“幻觉”,将普通的内存边界处理或正常的错误退出机制脑补为“重大 RCE 或内存破坏”。
2. 人肉审核被垃圾信息彻底淹没
安全赏金的核心是“以酬劳换取顶尖白帽的高价值漏洞洞察”。但在过去数月里,Google 安全工程师每天要处理上千份格式光鲜、行文专业、实则完全无法复现的 AI 垃圾报告。真正的深层逻辑漏洞反而被挤占在工单队列深处,审核人员不堪重负。
🛡️ 研究员去向与开源项目自救新路径
Google 承诺将在 2027 年第一季度重新评估并调整这一规则,在此过渡期内,白帽研究员和开源项目维护者将面临新的分流通道:
💡 转向“补丁奖励计划”(Patch Rewards)
光提漏洞不再给钱,但提交被主干合并并稳定运行 1 个月以上的高质量安全修复补丁,仍然可以申请 $100 至 $15,000 的补丁奖励。这直接抬高了门槛:要求提交者不仅要懂漏洞,还得能写出无副作用的工程代码,彻底筛除纯文本生成脚本。
💻 项目独立邮箱提报继续保留
不发赏金并不等于不修漏洞。Go 语言团队依然通过 [email protected] 接收漏洞披露;Google GitHub 官方组织依旧通过 g.co/vulnz 维持标准受控披露流程,只是回归到了传统的公益性责任披露通道。
END
阅读推荐
【安全圈】Rejetto HFS曝9.3分严重漏洞:弱伪随机数致伪造Session,攻击者已发起在野RCE
【安全圈】Citrix NetScaler曝在野0day漏洞:内存溢出瘫痪SAML认证,官方发布紧急更新
【安全圈】FortiMail曝9.8分零日漏洞遭在野利用:未认证任意写入文件,官方发布应急工单与IoC
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】AI垃圾报告泛滥成灾:Google暂停开源软件漏洞赏金》