Google 漏洞獎勵計劃團隊宣布,自十月一日起暫停接收「開源軟件漏洞獎勵計劃」(OSS VRP)的產品漏洞提交,原因是自動化提交大幅增加,而當中絕大多數並不成立。供應鏈類報告及十月一日前已提交的個案不受影響,Google 承諾於二零二七年第一季交代計劃更新。
TechCrunch 與 Tom's Hardware 均把事件歸因於 AI 生成的漏洞報告氾濫;對所有營運漏洞披露渠道、依賴開源組件的企業而言,篩選成本正成為新的資安瓶頸。
Google 暫停開源漏洞賞金產品漏洞提交:AI 自動化報告氾濫,維護者不堪重負
美國時間十月四日,TechCrunch 報道 Google 已凍結其開源漏洞賞金計劃至明年;Tom's Hardware 亦詳細報道相關細節。本文核對了 Google 漏洞獎勵計劃(Google VRP)於十月一日發出的官方公告原文,以及 Google Bug Hunters 網站上的 OSS VRP 規則頁,來源真實性已驗證。需要留意:Google 官方用語是「自動化提交」(automated submissions),並未直接點名 AI;「AI 垃圾報告」是媒體的歸納。
一、核心事件:暫停的是什麼、保留的是什麼
官方公告重點
根據 Google VRP 官方公告:
- 暫停範圍:暫時不再接收 OSS VRP 的「產品漏洞」(product vulnerability)提交,即 Google 公開開源倉庫中的程式碼缺陷、邏輯錯誤或設計問題。
- 不受影響:OSS VRP 的「供應鏈」報告(例如可篡改原始碼、建置或發佈流程的問題),以及所有尚未處理完的既有報告。
- 替代渠道:Google 鼓勵研究人員改為在其他 VRP 計劃中尋找影響並提交,或參與 Patch Rewards Program(修補獎勵計劃)。據 Tom's Hardware 引述規則頁,部分影響 Google Cloud 產品的 Google Cloud 倉庫漏洞,仍可經 Cloud VRP 提交。
- 原因:官方原話指「自動化提交大幅增加,當中絕大多數並不成立」。
- 時間表:生效日為十月一日;Google 承諾會繼續重整這部分計劃,並於二零二七年第一季提供更新。
尚未公開的數字
Google 沒有公布收到多少份報告、無效比例或當中多少由 AI 生成。Tom's Hardware 形容工程師與開源維護者被「數以千計」的無效或「幻覺」報告淹沒,但這屬媒體報道,並非官方數字。
二、技術原理深度解析:為何 AI 令賞金計劃「失衡」
成本不對稱
傳統漏洞挖掘需要閱讀程式碼、建立重現環境、證明可被利用,門檻高、成本高。大型語言模型與自動化掃描腳本把「產生一份看似專業的報告」的成本壓到接近零,但維護者審核每份報告的成本並沒有下降:仍要閱讀、嘗試重現,才能判定無效。提交方的邊際成本趨近零、審核方成本不變,是這次暫停的結構性原因。
「幻覺漏洞」的典型形態
業界常見的低質 AI 報告包括:把正常的邊界檢查誤判為溢出、引用不存在的函數或行號、把理論上的危險模式當成可利用漏洞,或未提供可重現的觸發步驟。這些報告格式工整、術語齊全,表面可信度高,反而更耗審核時間。
為何供應鏈報告照收
供應鏈攻擊(例如令他人可篡改發佈檔案或建置流程)一旦成立,影響面極大,而且通常需要具體證據才能構成報告,自動化灌水的空間相對小。Google 保留這一類,反映其優先保護發佈鏈完整性。
三、日常應用場景
1. 開發者與技術團隊
- 若團隊依賴 Google 旗下開源項目,漏洞仍可透過各項目自身的安全披露渠道回報;只是 OSS VRP 現時不會為產品漏洞發放獎金。
- 自建漏洞披露政策(VDP)或賞金計劃的團隊,應考慮要求可重現步驟、概念驗證程式或模糊測試重現作為受理門檻,並設立自動初篩。
2. 企業與隱私敏感行業
- 金融、醫療等行業的資安團隊,同樣面對 AI 生成的「告警噪音」:不論是外部報告、掃描器結果還是代理工具輸出,都需要可量度的分流流程。
- 採購開源組件時,應把「維護者是否有能力處理漏洞報告」納入供應鏈風險評估,而不只看授權條款與下載量。
3. 一般用戶
- 短期內不會直接影響日常使用的 Google 產品;但若維護者被噪音拖慢,真正嚴重漏洞的修補速度可能受影響,用戶應保持軟件自動更新。
4. 香港與亞洲市場視角
- 香港不少初創與企業開發團隊大量使用 Google 開源工具鏈(例如 Go、Angular 等生態)。賞金暫停不代表這些項目不再修補漏洞,但企業不宜把「外部白帽會幫手找」當作安全保障,應建立自己的依賴掃描與升級節奏。
- 本地自設漏洞披露渠道的機構,可借鏡 Google 的做法:把高影響類別(供應鏈、身份驗證)與一般產品缺陷分流處理,以免審核人手被大量低質報告佔用。
四、專業評價與潛在考量
優勢
- 範圍收窄而非全面關閉:供應鏈報告、既有個案與其他 VRP 計劃照常運作,減低對真正研究人員的衝擊。
- 公開承認問題並給出更新時間表(二零二七年第一季),為業界提供重新設計賞金規則的參考案例。
需要留意的地方
- 「更新」不等於「重開」:Google 只承諾在二零二七年第一季交代進展,並未公布重開日期。
- 誠實的獨立研究人員短期內失去一條收入與認可渠道,部分人或轉向其他平台,開源生態的外部審計力量可能減弱。
- 業界連鎖反應值得關注:Tom's Hardware 指 Linux 內核維護者較早前表示被 AI 驅動的漏洞挖掘「完全淹沒」,每個版本的漏洞數接近二千個的紀錄;Intel 亦暫停了每個漏洞最高十萬美元的賞金計劃,但 Intel 並未正式確認原因與 AI 報告有關。
結語
Google 這次暫停 OSS VRP 產品漏洞提交,凸顯 AI 年代資安的新矛盾:找「疑似漏洞」變得極便宜,證明與修補卻依然昂貴。未來賞金計劃很可能轉向更高的提交門檻,例如強制重現、提交者信譽,甚至以 AI 對 AI 做初篩。對企業而言,關鍵是建立自己的漏洞分流與修補流程,而不是依賴外部報告數量。
如香港企業需要建立零信任架構、高可用部署與災難復原,或為雲端環境規劃整體網絡安全,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security ),高可用架構目標為 99.99% uptime。
參考來源
- Google VRP 官方公告(X 帖文,二零二六年十月一日):https://x.com/GoogleVRP/status/2105689195180179605
- Google Bug Hunters:OSS VRP 規則(產品漏洞一節):https://bughunters.google.com/about/rules/open-source/google-open-source-software-vulnerability-reward-program-rules#product-vulnerabilities
- TechCrunch:Google froze its open source bug bounty program due to a 'significant rise' in AI submissions:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/
- Tom's Hardware:Google suspends part of the OSS VRP bug bounty program:https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1