Google宣布暂停其“开源软件漏洞奖励计划”(OSS VRP)的新增提交,直至2026年底。该公司表示,此举旨在应对大量由人工智能生成的虚假及无关报告,这些低质内容已使项目陷入无法管理的境地。

在2026年10月1日的公告中,Google解释称,自动化提交的激增且绝大多数无效是导致暂停的主因。期间,OSS VRP的供应链报告及未决报告不受影响。Google承诺将在2027年第一季度提供进一步更新,并建议研究人员转向其他VRP项目或补丁奖励计划。

AI双刃剑:效率提升与质量隐忧

生成式AI正以机器速度加速漏洞发现,显著提升软件防御能力。以微软为例,自引入前沿模型后,其月度修复漏洞数量呈指数级增长:2026年3月修复79个缺陷,4月激增至167个,9月更是达到966个,半年内增长超十倍。

然而,AI自动修补的可靠性仍受质疑。1Password旗下Off-by-1 Labs在8月初的研究显示,AI生成的补丁中,49.3%未能修复现有利用路径,20.1%虽修复原问题但改变了应用行为,2.3%引入了新安全风险,另有2.2%既未修复漏洞又新增利用路径。仅26%的补丁被判定为完全有效。研究指出,缺乏上下文是AI表现不佳的核心原因。

开源社区深受其害

Google并非唯一受害者。2026年1月底,知名开源工具curl宣布终止其在HackerOne上的漏洞赏金计划,原因同样是被伪造问题和漏洞报告淹没。curl项目方明确表示,不再为报告的错误或漏洞提供任何奖励,也不协助研究人员从其他渠道获取奖励。

同年5月,Linux内核安全邮件列表主要维护者林纳斯·托瓦兹(Linus Torvalds)也发出警告,称AI生成的无用报告洪流导致列表“几乎完全无法管理”。他指出,大量重复且缺乏人工筛选的AI报告迫使维护者耗费大量时间进行分流和去重,严重挤占了正常的安全审查资源。