**时间:** 2026年10月1日(Google官方X账号公告日)/ 10月4日(IT之家/cnBeta等中文媒体广泛报道)
**地点:** 美国(Google总部)
**人物:** Google安全团队、开源代码维护人员、安全研究人员
**事件:** Google宣布自2026年10月1日起,暂停开源软件漏洞奖励计划(OSS VRP)的产品漏洞提交通道,原因是大量由AI生成的"幻觉"漏洞报告汹涌而来,彻底压垮了安全工程师和开源维护者的人工审核流程。
**详情:** OSS VRP是Google于2022年设立的专业安全赏金计划,报酬从100美元到31,337美元不等,涵盖Google公开代码仓库(如Go、Angular、Protocol Buffers等)的安全漏洞发现与负责任披露。
传统模式依赖人类研究员手动分析代码、验证问题并撰写技术报告,保持了报告数量可控、质量较高。但随着大语言模型和自动化漏洞挖掘工具普及,任何人用API key即可在几分钟内生成一份看似专业的漏洞报告——包含严重级别标注和可信的概念验证,但实际无法利用。
Google官方在X上表示:
> "由于自动提交量显著增加,其中绝大多数无效,我们将继续重组OSS VRP的相关机制,并承诺在2027年第一季度提供更新。"
**背景:** 此次暂停并非孤立事件——
- **Linux内核:** AI驱动漏洞 hunters 已将单次发布漏洞记录推至2,000个,部分网络驱动修复被推迟至下一内核版本
- **Intel:** 同样暂停了最高单项10万美元的bug bounty项目
- **curl项目:** 因AI生成的无效报告而结束了长期运营的漏洞赏金计划
**影响:** 对于真正从事漏洞研究的安全研究员而言,这无疑是一次真实损失。业界猜测2027年恢复后将引入信誉门槛或强制要求可运行的漏洞证明(PoC),开放收件箱+按漏洞级别付费的旧模式或就此终结。
**行业警示:** AI工具本身也在发现真实漏洞——Google自己的AI Agent去年在开源软件中发现了20个真实漏洞。问题不在于机器能挖漏洞,而在于按有效报告付费的激励机制,让任何持有API key的人都有动机批量提交一切、让厂商自己筛选。
**总结:** Google因AI"幻觉"报告洪流暂停OSS VRP产品漏洞通道,标志着AI驱动漏洞挖掘的黄金时代遭遇首个系统性反弹。开源安全生态的审核机制正面临前所未有的压力,2027年的重建方案将成为行业标杆。
**参考来源:**
1. IT之家:https://www.ithome.com/1/009/673.htm
2. cnBeta:https://www.cnbeta.com.tw/articles/tech/1580642.htm
3. Tom's Hardware:https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1
4. Times of India:https://timesofindia.indiatimes.com/technology/tech-news/google-pauses-open-source-bug-bounty-program-after-rise-in-ai-spam-submissions/articleshow/134674373.cms
5. Guavy:https://guavy.com/wire/stocks/google-halts-bug-bounty-program-amid-ai-generated-report-flood-7XPWrLOP5oM1mwO0oS1cDN
6. Google VRP官方规则:https://bughunters.google.com/about/rules/google-friends/google-and-alphabet-vulnerability-reward-program-vrp-rules
7. TechCrunch:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/
8. Google VRP官方X (@GoogleVRP):https://x.com/GoogleVRP







