返回文章列表
开源生态

AI生成的无效报告太多,Google暂停开源软件漏洞奖励计划

阅读约 2 分钟

导语

漏洞奖励计划原本是企业借助外部安全研究者发现软件缺陷的重要机制,但生成式人工智能正在改变这一机制的运行成本。Google表示,由于自动化提交显著增加,其开源软件漏洞奖励计划已于10月1日暂停,后续安排预计将在2027年第一季度公布。

核心要点

  • 暂停对象明确:被暂停的是 Google 的开源软件漏洞奖励计划,参与者此前可通过发现公司开源软件中的漏洞获得奖励。
  • 问题集中在提交质量:Google称,近期自动化提交大幅增加,其中绝大多数并不有效。TechCrunch援引 Tom’s Hardware 报道称,工程师和开源维护者还需要处理无效报告及包含人工智能“幻觉”的内容。
  • 暂停时间暂未确定:Google没有公布恢复日期,只承诺在2027年第一季度提供更新。
  • 其他项目仍可参与:在暂停期间,Google建议参与者考虑其旗下其他漏洞奖励计划。

这意味着什么

这次暂停说明,人工智能带来的效率并不一定等同于安全研究效率。自动化工具可以快速分析代码、生成潜在漏洞描述并批量提交,但如果缺少真实复现、影响验证和上下文判断,提交数量越多,安全团队承担的筛选负担就越大。对于维护规模庞大的开源项目的工程师而言,大量低质量报告还可能挤占处理真实漏洞的时间。

更值得注意的是,漏洞奖励计划依赖的是“可验证的发现”,而不是报告数量。人工智能能够降低提交门槛,却无法自动保证每个推断都对应真实缺陷。Google此次选择暂停,反映出平台需要重新评估报告过滤、研究者验证和奖励审核机制,而不是简单地扩大处理能力。

这并不意味着人工智能不能用于漏洞研究。相反,经过人工复核、能够提供复现步骤和明确影响范围的报告,仍可能成为有效的安全输入。真正的挑战在于,如何让自动化工具提升研究质量,而不是把尚未验证的猜测转化为更多工单。对其他漏洞奖励平台而言,Google的经历也提供了一个直接信号:在人工智能生成内容持续增加的情况下,质量控制将成为项目能否长期运行的关键。

来源:TechCrunch AI

评论

正在确认登录状态……

正在加载评论……

相关文章