Google/官方:暫停開源漏洞獎勵計劃產品漏洞提交——指自動化提交激增、絕大多數無效;供應鏈報告與既有個案照常處理;承諾二零二七年首季交更新

Key takeaway

Google 漏洞獎勵計劃團隊宣布,自十月一日起暫停接收「開源軟件漏洞獎勵計劃」(OSS VRP)的產品漏洞提交,原因是自動化提交大幅增加,而當中絕大多數並不成立。供應鏈類報告及十月一日前已提交的個案不受影響,Google 承諾於二零二七年第一季交代計劃更新。

Google/官方:暫停開源漏洞獎勵計劃產品漏洞提交——指自動化提交激增、絕大多數無效;供應鏈報告與既有個案照常處理;承諾二零二七年首季交更新

Google 漏洞獎勵計劃團隊宣布,自十月一日起暫停接收「開源軟件漏洞獎勵計劃」(OSS VRP)的產品漏洞提交,原因是自動化提交大幅增加,而當中絕大多數並不成立。供應鏈類報告及十月一日前已提交的個案不受影響,Google 承諾於二零二七年第一季交代計劃更新。

TechCrunch 與 Tom's Hardware 均把事件歸因於 AI 生成的漏洞報告氾濫;對所有營運漏洞披露渠道、依賴開源組件的企業而言,篩選成本正成為新的資安瓶頸。

Google 暫停開源漏洞賞金產品漏洞提交:AI 自動化報告氾濫,維護者不堪重負

美國時間十月四日,TechCrunch 報道 Google 已凍結其開源漏洞賞金計劃至明年;Tom's Hardware 亦詳細報道相關細節。本文核對了 Google 漏洞獎勵計劃(Google VRP)於十月一日發出的官方公告原文,以及 Google Bug Hunters 網站上的 OSS VRP 規則頁,來源真實性已驗證。需要留意:Google 官方用語是「自動化提交」(automated submissions),並未直接點名 AI;「AI 垃圾報告」是媒體的歸納。

一、核心事件:暫停的是什麼、保留的是什麼

官方公告重點

根據 Google VRP 官方公告:

  • 暫停範圍:暫時不再接收 OSS VRP 的「產品漏洞」(product vulnerability)提交,即 Google 公開開源倉庫中的程式碼缺陷、邏輯錯誤或設計問題。
  • 不受影響:OSS VRP 的「供應鏈」報告(例如可篡改原始碼、建置或發佈流程的問題),以及所有尚未處理完的既有報告。
  • 替代渠道:Google 鼓勵研究人員改為在其他 VRP 計劃中尋找影響並提交,或參與 Patch Rewards Program(修補獎勵計劃)。據 Tom's Hardware 引述規則頁,部分影響 Google Cloud 產品的 Google Cloud 倉庫漏洞,仍可經 Cloud VRP 提交。
  • 原因:官方原話指「自動化提交大幅增加,當中絕大多數並不成立」。
  • 時間表:生效日為十月一日;Google 承諾會繼續重整這部分計劃,並於二零二七年第一季提供更新。

尚未公開的數字

Google 沒有公布收到多少份報告、無效比例或當中多少由 AI 生成。Tom's Hardware 形容工程師與開源維護者被「數以千計」的無效或「幻覺」報告淹沒,但這屬媒體報道,並非官方數字。

二、技術原理深度解析:為何 AI 令賞金計劃「失衡」

成本不對稱

傳統漏洞挖掘需要閱讀程式碼、建立重現環境、證明可被利用,門檻高、成本高。大型語言模型與自動化掃描腳本把「產生一份看似專業的報告」的成本壓到接近零,但維護者審核每份報告的成本並沒有下降:仍要閱讀、嘗試重現,才能判定無效。提交方的邊際成本趨近零、審核方成本不變,是這次暫停的結構性原因。

「幻覺漏洞」的典型形態

業界常見的低質 AI 報告包括:把正常的邊界檢查誤判為溢出、引用不存在的函數或行號、把理論上的危險模式當成可利用漏洞,或未提供可重現的觸發步驟。這些報告格式工整、術語齊全,表面可信度高,反而更耗審核時間。

為何供應鏈報告照收

供應鏈攻擊(例如令他人可篡改發佈檔案或建置流程)一旦成立,影響面極大,而且通常需要具體證據才能構成報告,自動化灌水的空間相對小。Google 保留這一類,反映其優先保護發佈鏈完整性。

三、日常應用場景

1. 開發者與技術團隊

  • 若團隊依賴 Google 旗下開源項目,漏洞仍可透過各項目自身的安全披露渠道回報;只是 OSS VRP 現時不會為產品漏洞發放獎金。
  • 自建漏洞披露政策(VDP)或賞金計劃的團隊,應考慮要求可重現步驟、概念驗證程式或模糊測試重現作為受理門檻,並設立自動初篩。

2. 企業與隱私敏感行業

  • 金融、醫療等行業的資安團隊,同樣面對 AI 生成的「告警噪音」:不論是外部報告、掃描器結果還是代理工具輸出,都需要可量度的分流流程。
  • 採購開源組件時,應把「維護者是否有能力處理漏洞報告」納入供應鏈風險評估,而不只看授權條款與下載量。

3. 一般用戶

  • 短期內不會直接影響日常使用的 Google 產品;但若維護者被噪音拖慢,真正嚴重漏洞的修補速度可能受影響,用戶應保持軟件自動更新。

4. 香港與亞洲市場視角

  • 香港不少初創與企業開發團隊大量使用 Google 開源工具鏈(例如 Go、Angular 等生態)。賞金暫停不代表這些項目不再修補漏洞,但企業不宜把「外部白帽會幫手找」當作安全保障,應建立自己的依賴掃描與升級節奏。
  • 本地自設漏洞披露渠道的機構,可借鏡 Google 的做法:把高影響類別(供應鏈、身份驗證)與一般產品缺陷分流處理,以免審核人手被大量低質報告佔用。

四、專業評價與潛在考量

優勢

  • 範圍收窄而非全面關閉:供應鏈報告、既有個案與其他 VRP 計劃照常運作,減低對真正研究人員的衝擊。
  • 公開承認問題並給出更新時間表(二零二七年第一季),為業界提供重新設計賞金規則的參考案例。

需要留意的地方

  • 「更新」不等於「重開」:Google 只承諾在二零二七年第一季交代進展,並未公布重開日期。
  • 誠實的獨立研究人員短期內失去一條收入與認可渠道,部分人或轉向其他平台,開源生態的外部審計力量可能減弱。
  • 業界連鎖反應值得關注:Tom's Hardware 指 Linux 內核維護者較早前表示被 AI 驅動的漏洞挖掘「完全淹沒」,每個版本的漏洞數接近二千個的紀錄;Intel 亦暫停了每個漏洞最高十萬美元的賞金計劃,但 Intel 並未正式確認原因與 AI 報告有關。

結語

Google 這次暫停 OSS VRP 產品漏洞提交,凸顯 AI 年代資安的新矛盾:找「疑似漏洞」變得極便宜,證明與修補卻依然昂貴。未來賞金計劃很可能轉向更高的提交門檻,例如強制重現、提交者信譽,甚至以 AI 對 AI 做初篩。對企業而言,關鍵是建立自己的漏洞分流與修補流程,而不是依賴外部報告數量。

如香港企業需要建立零信任架構、高可用部署與災難復原,或為雲端環境規劃整體網絡安全,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security ),高可用架構目標為 99.99% uptime。


參考來源

Related services & products