开源与供应链🔥8.0

因AI生成的漏洞报告激增,Google暂停开源漏洞奖励计划

原标题: 因AI生成的漏洞报告激增,Google暂停开源漏洞奖励计划

MalwarebytesLabs·2026/10/5 15:00:56🔗 原文

📋总体概括

Google宣布暂停其开源漏洞奖励计划(OSS VRP)的产品漏洞提交通道,原因是大语言模型普及后,AI生成的低质量漏洞报告大量涌入,审核资源被无效报告淹没。这是业界首个因AI报告泛滥而主动冻结SRC提交渠道的标志性事件,暴露出AI工具大规模落地后对传统漏洞挖掘与漏洞情报审核体系的冲击:报告数量上升但信噪比骤降,企业安全团队的验证成本被成倍推高。

⚡关键信息

  • ▸Google冻结了开源漏洞奖励计划(OSS VRP)的产品漏洞提交入口
  • ▸冻结的直接原因是AI生成的漏洞报告数量激增
  • ▸大量AI产出报告为低质量或重复内容,导致人工验证成本失控
  • ▸此举是AI泛滥影响漏洞赏金生态的标志性案例,或引发更多厂商效仿
  • ▸开源供应链漏洞挖掘的激励机制与AI时代的新型供给出现错配

🔥犀利点评

AI让漏洞报告的边际成本趋近于零,但人工验证成本纹丝不动——这正是Google按下暂停键的经济学本质。别急着嘲讽AI报告是垃圾,真正该反思的是赏金计划按量计价的激励机制:当产量被大模型无限拉高,按有效漏洞付费的老逻辑必然崩溃。可以预见,更多SRC会跟进收紧规则,漏洞挖掘行业将加速分化为懂AI工具的深度研究者和纯批量搬运者两个阶层。

本文由本站自动聚合,以下为原始来源:前往 MalwarebytesLabs 阅读全文 →