时间:2026年10月1日起暂停
地点:美国
人物:Google Bug Hunters 团队
事件详情:Google 于 2026 年 10 月 1 日起暂停其开源软件漏洞奖励计划(OSS VRP)产品漏洞提交通道,预计 2027 年第一季度公布后续更新。官方声明指出,暂停原因是"自动化提交数量显著增加,其中绝大多数无效"——绝大部分报告由 AI 生成,看似技术规范,实为模型凭空"幻觉"产物,无法复现或不构成真实安全威胁。
背景:OSS VRP 是 Google 设立的开源安全赏金计划,覆盖 Golang、Angular、Bazel、Protocol Buffers、Fuchsia 等核心项目,单份有效漏洞报告奖金介于 100 美元到 31337 美元之间。计划自 2022 年 8 月启动,长期承担开源生态"众包护城河"角色。今年 3 月 Google 曾尝试收紧证据要求(高优先级项目需附 OSS-Fuzz 复现记录或合并补丁),4 月进一步对低层级产品漏洞停发奖励,但收效有限,AI 报告洪水持续淹没审核队列。
影响:本次暂停不波及 10 月 1 日前已提交的漏洞报告,供应链方向报告也不受影响;涉及 Google Cloud 仓库的产品漏洞仍可通过 Cloud VRP 提交;Patch Rewards 计划正常运作。但对依赖该计划提交 Golang、Angular 等关键开源项目漏洞的安全研究人员而言,激励渠道已暂时关闭。事件再次印证 AI 让"生成看起来像漏洞报告的内容"变得极度廉价,而"验证其真实可利用性"成本不变,"不对称战争"正在系统性冲击开源安全防线。
总结:Google OSS VRP 暂停是 AI 时代开源安全运维承压的标志性事件。继 curl、Intel、Apple、Linux 内核、HackerOne、Node.js 之后,Google 成为最新一个被 AI 批量报告淹没的科技巨头,行业亟需建立更严格的证据门槛与可复现性验证机制。
参考来源:
- TechCrunch:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/
- IT之家(凤凰网):https://tech.ifeng.com/c/8wx1QixyEek
- Tom's Hardware:https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1
- ITPro:https://www.itpro.com/software/open-source/this-pause-is-due-to-a-significant-rise-in-automated-submissions-the-vast-majority-of-which-are-not-valid-google-pauses-open-source-bug-bounty-scheme-over-ai-slop-submissions
- 钛媒体:https://www.tmtpost.com/agent/ai-article?id=20644
- 腾讯新闻:https://news.qq.com/rain/a/20261005A03O6P00
- 新浪财经:https://finance.sina.com.cn/tech/roll/2026-10-05/doc-iniucyni4520891.shtml
- Daily Security Review:https://dailysecurityreview.com/cyber-security/google-pauses-open-source-bug-bounty-over-ai-report-flood







