谷歌于 10 月 1 日暂停接受其开源软件漏洞奖励计划(OSS VRP)的产品漏洞报告,此前该计划涌入了大量无效的 AI 生成漏洞报告。该公司于 10 月 1 日在官方 X 动态中宣布暂停,并表示将在重新调整该计划后,于 2027 年第一季度前提供更新。这一暂停反映了行业面临的更广泛挑战:AI 驱动的自动化工具向漏洞赏金计划大量提交低质量报告,使维护者不堪重负。他们必须手动验证数千份虚假的漏洞报告,因而无法处理真正的安全漏洞。
谷歌于 10 月 1 日停止接受产品漏洞报告
暂停于 10 月 1 日生效,不影响在该日期之前提交的产品漏洞。谷歌表示,对于影响谷歌云产品的部分谷歌云代码仓库,仍可能通过 Cloud VRP 接受相关产品漏洞报告。该公司鼓励参与者在暂停期间探索其他 VRP 计划。
OSS VRP 暂停不包括供应链报告
此次暂停不影响 OSS VRP 的供应链报告,此类报告仍可提交。OSS VRP 是谷歌推出的专门安全赏金计划,旨在激励独立研究人员发现并负责任地披露谷歌开源生态系统中的安全漏洞。该计划下的产品漏洞报告主要聚焦于谷歌公共代码仓库中的代码缺陷、逻辑漏洞或设计错误。
AI 生成的报告让安全维护者不堪重负
据报道,谷歌工程师和开源维护者正被数千份质量低劣的报告压垮。这些报告声称发现了漏洞,但实际上属于无效或无法利用的幻觉。大型语言模型和自动化 AI 漏洞搜寻脚本的兴起,几乎消除了漏洞研究传统上所需的成本和精力,导致大量低投入的 AI 生成漏洞报告涌入。维护者最终将过多时间花在手动验证代码上,而不是修复真正的关键漏洞。
Linux 和英特尔面临类似的 AI 漏洞报告问题
本月早些时候,Linux 维护者表示,在 AI 驱动的漏洞搜寻工具将 Linux 内核每个版本报告的漏洞数量推高至创纪录的 2,000 个后,他们已经完全不堪重负。由于大量虚假的 AI 生成漏洞报告涌入,Linux 终止了对较旧网络驱动程序的支持。英特尔也暂停了其漏洞赏金计划,该计划每个漏洞最高支付 100,000 美元。该公司没有正式确认 AI 生成报告是采取这一行动的原因,但专家怀疑情况确实如此。
常见问题
谷歌于 10 月 1 日暂停了什么?
由于大量无效的 AI 生成漏洞报告涌入,谷歌于 10 月 1 日暂停接受其开源软件漏洞奖励计划(OSS VRP)的产品漏洞报告。此次暂停不影响在 10 月 1 日之前提交的产品漏洞,也不影响 OSS VRP 的供应链报告。
谷歌为什么暂停 OSS VRP 计划?
谷歌暂停该计划,是因为工程师和开源维护者被数千份质量低劣的 AI 生成报告压垮。这些报告声称发现了漏洞,但实际上属于无效或无法利用的幻觉。维护者花费过多时间手动验证虚假报告,而不是处理真正的安全漏洞。
谷歌何时会提供有关 OSS VRP 暂停的更新?
谷歌承诺在重新调整该计划并处理相关问题的同时,于 2027 年第一季度前提供更新。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复