核心重點
Google 於 10 月 2 日宣布,暫停接受 Open Source Software Vulnerability Rewards Program(OSS VRP) 之產品漏洞通報,僅保留開源供應鏈相關漏洞的受理。此舉源於大量由生成式 AI 產出的低品質報告,導致審查機制負荷過重,Google 將於 2027 年第一季重新調整通報流程。
背景說明
OSS VRP 於 2022 年推出,旨在鼓勵資安研究人員發掘 Google 所屬開源專案(如 Bazel、Angular、Golang 等)的安全缺陷,涵蓋產品漏洞(直接影響程式功能的缺陷)與供應鏈漏洞(影響原始碼、建置流程或套件發布的風險)。
自今年 3 月以來,AI 生成的漏洞報告激增。這些報告多為「幻覺」式描述——即 AI 推測出不存在的觸發方式,或雖能找到程式錯誤但安全影響極低。為降低審查成本,Google 已提升高優先級專案的驗證門檻,並停止對部分低層級專案的產品漏洞提供獎勵。
產業衝擊
AI 便利性使得大量內容可自動產出,然而對需要人工審核的漏洞獎勵平台而言,卻造成審查瓶頸。除 Google 外,其他開源社群亦受波及:
- Curl 維護者於 2021 年底因 AI 通報氾濫,終止「抓蟲」獎勵計畫。
- ProjectDiscovery 於 2023 年 9 月下架其新推出的 OSS Bounty Program,同樣因低品質 AI 通報而無法持續。
- 論文平台 arXiv 為防止 AI 生成論文濫發,限制每位作者每月提交上限為 2 篇。
這些案例顯示,生成式 AI 正在重塑資安生態,平台必須重新設計驗證機制,以免資源被大量噪音耗盡。
未來展望與讀者啟示
Google 表示,暫停期間研究人員可改向其他 Google 漏洞獎勵計畫(如 Cloud VRP、Patch Rewards Program)提交報告。預計在 2027 Q1 公布的新機制,可能包括:
-
AI 篩選層:利用更精細的模型自動過濾明顯不實或低風險報告。
-
分層獎勵:對高危漏洞提供更高獎金,對低危漏洞降低或取消獎勵。
-
供應鏈優先:持續受理供應鏈相關漏洞,因其對整體生態系統的衝擊更大。
對資安從業者而言,品質勝於數量的通報策略將更受重視。研究人員在提交前,建議先自行驗證漏洞的可復現性與實際危害,避免因 AI 生成的「幻覺」報告而浪費寶貴審查資源。
資安日報與資安週報提供免費電子報,持續為您送上最即時、最易懂的資安資訊。
