谷歌因AI垃圾报告暂停开源漏洞赏金计划
谷歌10月1日宣布,暂停其「开源软件漏洞回报奖励计划」中的产品漏洞提交渠道,预计最快要到 2027 年第一季才会公布重组后的最新进展。官方指出,此举主要源于大量利用大型语言模型自动生成的无效漏洞报告涌入,导致审查工程师与开源维护者疲于奔命。谷歌 OSS VRP 原本旨在鼓励资安研究员协助找出谷歌旗下开源项目代码、架构设计及逻辑上的安全漏洞,并提供奖金鼓励负责任的披露。过去寻找这类漏洞需要具备极高的专业技术与长时间人工排查,然而随着生成式AI与自动化寻找漏洞工具的兴起,提交门槛大幅降低,引来大量投机性提交。
—— hkepc
谷歌10月1日宣布,暂停其「开源软件漏洞回报奖励计划」中的产品漏洞提交渠道,预计最快要到 2027 年第一季才会公布重组后的最新进展。官方指出,此举主要源于大量利用大型语言模型自动生成的无效漏洞报告涌入,导致审查工程师与开源维护者疲于奔命。谷歌 OSS VRP 原本旨在鼓励资安研究员协助找出谷歌旗下开源项目代码、架构设计及逻辑上的安全漏洞,并提供奖金鼓励负责任的披露。过去寻找这类漏洞需要具备极高的专业技术与长时间人工排查,然而随着生成式AI与自动化寻找漏洞工具的兴起,提交门槛大幅降低,引来大量投机性提交。
—— hkepc