产业观察🔥8.0

大量 AI“幻觉”报告压垮维护团队,谷歌暂停部分开源漏洞奖励计划

IT之家·2026/10/4 08:46:29🔗 原文

📋总体概括

谷歌宣布自2026年10月1日起,开源软件漏洞奖励计划(OSS VRP)不再接收产品漏洞提报,谷歌云相关仓库可通过Cloud VRP继续受理。据Tom's Hardware报道,直接原因是大量AI生成的「幻觉」漏洞报告涌入:数千份声称发现严重漏洞的报告经排查均无效且不可利用,工程师与开源维护者被迫耗费大量精力验证虚假报告,挤占了修复真实高危漏洞的资源。谷歌称将重组优化该计划机制,并计划于2027年第一季度公布进展。

⚡关键信息

  • ▸谷歌宣布OSS VRP自2026年10月1日起不再接收产品漏洞提报
  • ▸谷歌云代码仓库涉及产品漏洞的,仍可通过Cloud VRP接收报告
  • ▸数千份AI幻觉漏洞报告压垮工程师与开源维护团队
  • ▸维护者被迫验证虚假报告,挤占修复真实高危漏洞的时间
  • ▸谷歌计划2027年第一季度公布OSS VRP重组优化的最新进展

🔥犀利点评

AI没让安全审计变便宜,反而把安全行业最稀缺的资源——人的注意力——打崩了。一份幻觉报告的验证成本远高于赏金,攻击者甚至可以零成本用LLM轰炸赏金计划做掩护。谷歌关停OSS VRP接收产品漏洞只是止损,真正的问题是:当报告可以无限生成,任何基于人工审核的信任机制都会被淹死。其他厂商的漏洞计划大概率会跟进设闸。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →