2026-10-04
Google 宣佈暫停開源漏洞賞金計劃
不堪大量 AI「幻覺」垃圾報告疲勞轟炸
文: 編輯部 / 新聞中心
文章索引: IT快訊

【垃圾報告 🤬】Google 於 10 月 1 日正式宣佈,即日起暫停其「開源軟體漏洞回報獎勵計劃」(Open Source Software Vulnerability Reward Program,簡稱 OSS VRP)中的產品漏洞提報渠道,預計最快要到 2027 年第一季才會公佈重組後的最新進展。官方指出,此舉主要源於大量利用大型語言模型(LLM)自動生成的無效漏洞報告湧入,導致審查工程師與開源維護者疲於奔命。

 

Google OSS VRP 原本旨在鼓勵資安研究員協助找出 Google 旗下開源專案程式碼、架構設計及邏輯上的安全漏洞,並提供獎金鼓勵負責任的披露。過去尋找這類漏洞需要具備極高的專業技術與長時間人工排查,然而隨著生成式 AI 與自動化尋找漏洞工具的興起,提報門檻大幅降低,引來大量投機性提報。

 

許多提報者直接利用 AI 批量生成漏洞報告,內容夾雜大量「AI 幻覺」(Hallucinations),產出毫無實質威脅甚至根本不存在的虛假漏洞。這使 Google 安全工程師與開源社群維護者被迫耗費大量時間逐一進行人工驗證與程式碼審查,嚴重擠壓修復真正高危漏洞的精力與資源,最終迫使官方決定叫停。

 

根據 Google 發佈的說明,本次暫停措施自 10 月 1 日起生效,在此之前提交的報告不受影響,目前將暫停至 2027 年第一季再討論日後如何處理。

 

這並非開源社群首次因 AI 自動化提報而受害。在此之前,Linux 核心維護團隊便曾公開表示,大量 AI 輔助的漏洞提報令團隊「完全不堪重負」,甚至導致 Linux 近期因大量無效的 AI 回報而停止支援部分舊款網絡驅動程式。晶片大廠 Intel 亦在早前暫停了單項最高獎金達 10 萬美元的漏洞賞金計劃,業界普遍推測同樣與防範濫用 AI 生成虛假報告有關。

 

 

 

資料來源: