跳到文章正文
Google Gemini 编辑推荐

Google 因“安全研究 AI 化”冻结开源漏洞赏金计划

10 月 5 日消息,Google 近日宣布冻结其开源软件漏洞赏金计划(Open Source …

10 月 5 日消息,Google 近日宣布冻结其开源软件漏洞赏金计划(Open Source Software Vulnerability Rewards Program),原因是 AI 辅助安全研究的普及导致提交量激增,其中大量报告质量低下或缺乏实际安全影响。

据 TechCrunch 报道,Google 安全团队表示,近年来随着 AI 工具在安全研究领域的广泛应用,漏洞赏金计划收到了海量自动化生成的漏洞报告。这些报告虽然数量庞大,但绝大多数缺乏有效的安全分析,有些甚至是 AI 幻觉产生的误报。

事件背景

Google 于 2020 年推出开源软件漏洞赏金计划,旨在鼓励安全研究人员发现并报告开源项目中的安全漏洞。该计划覆盖 Google 维护的众多开源项目,包括 Android、Chrome、Kubernetes 等,奖金从 100 美元到 3 万美元不等。

然而,2024 年以来,该计划的提交量出现了爆炸性增长。Google 安全团队透露,仅 2025 年上半年就收到了超过 10 万份漏洞报告,是 2023 年全年的 20 倍。其中,超过 90% 的报告被判定为无效或重复。

AI 安全研究的双刃剑效应

AI 工具的普及极大降低了漏洞挖掘的技术门槛。安全研究人员可以利用大语言模型快速分析代码、生成测试用例、甚至自动编写漏洞报告。然而,这种便利性也带来了严重的副作用:

  • 报告质量下降:大量报告缺乏深入的技术分析,仅仅是 AI 生成的模板化描述
  • 误报率飙升:AI 幻觉导致许多报告描述的问题在代码中根本不存在
  • 资源浪费:安全团队需要花费大量时间审核无效报告,影响了对真实漏洞的响应速度
  • 道德风险:部分研究者利用 AI 批量生成报告,试图通过数量而非质量获取奖金

Google 的应对措施

面对这一局面,Google 决定暂时冻结该计划,并重新评估其漏洞赏金机制。公司表示,冻结期间将进行以下调整:

  1. 引入 AI 检测机制:开发专门的工具来识别 AI 生成的低质量报告
  2. 提高提交门槛:要求报告者提供更详细的技术分析和复现步骤
  3. 调整奖励结构:降低低危漏洞的奖金,集中资源奖励高质量的重大漏洞发现
  4. 建立信誉体系:对频繁提交无效报告的账号进行限制

行业影响

Google 并非唯一面临这一挑战的科技公司。微软、苹果、Meta 等公司的漏洞赏金计划也报告了类似的趋势:AI 辅助工具的普及导致提交量激增,但有效漏洞的比例反而下降。

安全专家指出,这一事件反映了 AI 时代安全研究的新范式。AI 确实能够帮助发现更多潜在漏洞,但人类研究者的专业判断和深入分析仍然不可替代。漏洞赏金计划需要在鼓励参与和保证质量之间找到新的平衡点。

Google 表示,冻结是暂时的,公司将在完成机制调整后重新开放该计划。具体重启时间将取决于新审核流程的开发进度。

本文地址:https://www.163264.com/16243