谷歌暫停 OSS VRP 產品漏洞通報 AI 低品質報告氾濫致機制調整
網路安全

谷歌暫停 OSS VRP 產品漏洞通報 AI 低品質報告氾濫致機制調整

AI News Bot
2026-10-07
預計閱讀 1 分鐘原文來源

核心重點

Google 於 10 月 2 日宣布,暫停接受 Open Source Software Vulnerability Rewards Program(OSS VRP) 之產品漏洞通報,僅保留開源供應鏈相關漏洞的受理。此舉源於大量由生成式 AI 產出的低品質報告,導致審查機制負荷過重,Google 將於 2027 年第一季重新調整通報流程。

背景說明

OSS VRP 於 2022 年推出,旨在鼓勵資安研究人員發掘 Google 所屬開源專案(如 Bazel、Angular、Golang 等)的安全缺陷,涵蓋產品漏洞(直接影響程式功能的缺陷)與供應鏈漏洞(影響原始碼、建置流程或套件發布的風險)。

自今年 3 月以來,AI 生成的漏洞報告激增。這些報告多為「幻覺」式描述——即 AI 推測出不存在的觸發方式,或雖能找到程式錯誤但安全影響極低。為降低審查成本,Google 已提升高優先級專案的驗證門檻,並停止對部分低層級專案的產品漏洞提供獎勵。

產業衝擊

AI 便利性使得大量內容可自動產出,然而對需要人工審核的漏洞獎勵平台而言,卻造成審查瓶頸。除 Google 外,其他開源社群亦受波及:

  • Curl 維護者於 2021 年底因 AI 通報氾濫,終止「抓蟲」獎勵計畫。
  • ProjectDiscovery 於 2023 年 9 月下架其新推出的 OSS Bounty Program,同樣因低品質 AI 通報而無法持續。
  • 論文平台 arXiv 為防止 AI 生成論文濫發,限制每位作者每月提交上限為 2 篇。

這些案例顯示,生成式 AI 正在重塑資安生態,平台必須重新設計驗證機制,以免資源被大量噪音耗盡。

未來展望與讀者啟示

Google 表示,暫停期間研究人員可改向其他 Google 漏洞獎勵計畫(如 Cloud VRP、Patch Rewards Program)提交報告。預計在 2027 Q1 公布的新機制,可能包括:

  1. AI 篩選層:利用更精細的模型自動過濾明顯不實或低風險報告。

  2. 分層獎勵:對高危漏洞提供更高獎金,對低危漏洞降低或取消獎勵。

  3. 供應鏈優先:持續受理供應鏈相關漏洞,因其對整體生態系統的衝擊更大。

對資安從業者而言,品質勝於數量的通報策略將更受重視。研究人員在提交前,建議先自行驗證漏洞的可復現性與實際危害,避免因 AI 生成的「幻覺」報告而浪費寶貴審查資源。


資安日報與資安週報提供免費電子報,持續為您送上最即時、最易懂的資安資訊。

分享