## 事件概述
Google 10月1日宣布冻结旗下「开源软件漏洞悬赏计划」(Open Source Software Vulnerability Reward Program, OSS VRP)的产品漏洞提交通道,预计要到 **2027年第一季度** 才会恢复,期间研究人员被引导到 Cloud VRP 等其他悬赏通道继续提交。这是首个在公开层面"被 AI 灌水击穿"的主流漏洞悬赏项目。
> 此前 10月1日提交的漏洞报告仍按原流程处理;供应链漏洞(supply chain)通道不受影响。
## 官方说法
Google 在 X(@GoogleVRP)与官方规则页同步公告:
- **暂停原因:** "Significant rise in automated submissions, the vast majority of which are not valid"
- **直接后果:** 工程师与开源维护者把大量时间花在人工核验 AI 自动生成的"假漏洞"上,无暇修复真正的关键漏洞
- **过渡安排:** 研究人员被建议改投 Cloud VRP、Alphabet VRP;10月1日之前提交的存量报告仍正常处理
- **恢复时间:** 2027年第一季度公布后续安排
## 行业背景
这并非孤立事件——
1. **cURL 已先一步关闭悬赏**:今年早些时候,主流开源下载工具 cURL 因同样原因永久关闭其漏洞悬赏项目(Reddit r/technology 引发广泛讨论)
2. **AIWeekly 跟踪显示**:过去 90 天共记录 37 篇 AI 幻觉相关报道、200 篇网络安全相关条目,"接收端的管线率先崩盘"
3. **AI 黑客工具爆增**:就在几天前,Anthropic Mythos 工具被发现利用 Rejetto HFS 漏洞,AI 工具"找漏洞"和"造假漏洞"的能力同步爆发
## 影响
- **安全研究人员的真实漏洞更难被采纳**:当 99% 都是噪音,1% 的真信号更难突围
- **开源维护者工作被严重占用**:原本就稀缺的开源维护者精力被 AI 灌水稀释
- **行业首次公开承认 AI 灌水导致漏洞悬赏机制失效**:可能引发其他厂商跟进暂停或收紧
- **影响范围**:Google OSS VRP 接收的漏洞报告覆盖 Google 开源生态内的产品级缺陷
## 时间线
- **2026-09-30**:TechCrunch 曾报道 AI 灌水正威胁 Bug Bounty 项目
- **2026-10-01**:Google 在 X 与 bughunters.google.com 同步宣布暂停 OSS VRP 产品漏洞提交
- **2026-10-04**:TechCrunch、Tom's Hardware 等主流媒体集中报道,事件出圈
- **2027 Q1(预期)**:Google 公布 OSS VRP 后续安排
## 参考来源
1. TechCrunch:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/
2. Tom's Hardware:https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1
3. AIWeekly:https://aiweekly.co/alerts/google-freezes-oss-vrp-product-bug-reports-after-ai-slop-flood
4. HWBusters:https://hwbusters.com/news/google-pauses-its-open-source-bug-bounty-for-product-flaws-as-ai-slop-buries-maintainers/
5. Neowin:https://www.neowin.net/news/google-issues-complete-oss-vrp-bug-bounty-pause-over-ai-spam/
6. AIUnderstanding:https://aiunderstanding.org/news/google-suspends-open-source-bug-bounty-product-submissions-after-ai-generated-spam
7. Reddit r/technology(cURL 关闭悬赏讨论):https://www.reddit.com/r/technology/comments/1qjtf5c/open_source_project_curl_scraps_bug_bounty/
8. Times of India:https://timesofindia.indiatimes.com/technology/tech-news/google-pauses-open-source-bug-bounty-program-after-rise-in-ai-spam-submissions/articleshow/134674373.cms
9. ByTerminal:https://www.byterminal.com/computing/google-freezes-open-source-bug-bounty-program-amid-flood-of-ai-slop-submissions-97689181
10. Remio(深度评论):https://www.remio.ai/post/google-oss-vrp-suspension-exposes-the-hidden-cost-of-ai-bug-reports
11. Google 官方 VRP 规则页:https://bughunters.google.com/about/rules/open-source/google-open-source-software-vulnerability-reward-program-rules#reward-amounts
12. Google VRP X 公告:https://x.com/GoogleVRP/status/2105689195180179605







