Google 最近宣布,暂停 开源软件漏洞奖励计划(OSS VRP) 的部分漏洞提交渠道。
原因并不复杂:AI 生成的无效漏洞报告太多了,审核团队已经忙不过来。
过去,发现漏洞往往靠安全研究人员认真分析代码、提交可验证结果。但现在不少参与者直接用 AI 扫描代码,一次批量生成大量“漏洞报告”。
问题在于,这些报告很多只是 AI 的“幻觉”——看起来专业,实际上漏洞并不存在,或者根本无法被利用。
结果就是, Google 工程师和开源维护者每天要花大量时间检查这些假报告,真正重要的安全问题反而被拖慢。
这次暂停只影响部分产品漏洞提交,供应链安全报告仍然开放。 Google 表示会重新调整规则,并计划在 2027 年第一季度前公布后续更新。
AI 本来是帮忙找漏洞的工具,没想到现在大量低质量 AI 报告,反而成了安全团队的新负担。
|