时间:2026年10月4日报道,Google已于2026年10月1日正式暂停OSS VRP产品漏洞提交通道。
地点:美国加州山景城 Google 总部 / 全球开源安全生态圈。
人物:Google Bug Hunters 项目组 / Google 开源安全团队 / Linux 内核维护者 / Intel 安全产品部门 / Tom's Hardware 报道团队 / IT之家 / 极客公园 / 新浪财经 / 凤凰网科技。
事件详情:Google 10月1日在 X 平台与漏洞猎人(Bug Hunters)官网同步宣布,暂停其开源软件漏洞奖励计划(Open Source Software Vulnerability Rewards Program,下称 OSS VRP)的"产品漏洞"(Product Vulnerability)提交通道,预计 2027 年第一季度才给出后续调整说明。
这是 Google 首次因 AI 安全工具自身生成的"幻觉"内容而整建制关闭主流漏洞披露通道。Google 在官方公告中明确写到:"This pause is due to a significant rise in automated submissions, the vast majority of which are not valid"——暂停原因是自动化提交量大幅增长,绝大多数无效。
此次暂停仅针对 OSS VRP 的产品漏洞类目。10月1日前已提交的报告继续处理;OSS VRP 供应链报告(Supply Chain Reports)通道不受影响;对 Google Cloud 产品相关漏洞,研究员仍可通过 Cloud VRP 继续提交。
背景:此次调整并非突然。2026年3月 Google Bug Hunters 就公开预警,OSS VRP 出现"massive surge"(大规模激增)的 AI 生成报告,其中不少属于模型幻觉——漏洞触发路径的描述根本不存在,但报告措辞却像模像样。当时 Google 已先行收紧规则:内存破坏类高优先级项目(OT0/OT1)必须提供 OSS-Fuzz 复现或合并补丁证明;低层级(OT2/OT3)项目产品漏洞不再发放奖励和信用,安全团队也不再分诊。
Google 并非孤例。Linux 内核社区上月公开表示,在 AI 驱动的漏洞挖掘工具把每个版本报告量推到创纪录的 2000 个之后,维护者已被彻底压垮,最终被迫放弃对老旧网络驱动的支持。芯片巨头 Intel 此前也已暂停其单笔最高 10 万美元的漏洞赏金计划,分析普遍将其归因于同样的 AI 提交瓶颈。
影响:暂停期内,研究者被 Google 引导至其他仍开放的 VRP 计划或 Patch Rewards Program。但对全球开源安全研究社区而言,此事件标志着一个结构性错配被正式击穿:AI 让"生成一份看起来像漏洞报告的东西"成本几乎归零,但"证明这个报告是真实、可利用且有安全影响"仍需昂贵的人工验证。当生成端成本断崖式下降、而验证端人力几乎不变,依赖专家审核的众包漏洞披露平台就会被"低质量洪水"击穿。
更深层的冲击在激励结构:传统漏洞研究的成本由研究员自行承担——报告不成立,丢的是自己的时间。但 AI 把这条门槛砍到几乎为零,激励错位直接外溢为平台审核端的负担转移,制度设计无法维持。
总结:Google 此次按下 OSS VRP 暂停键,是头部科技公司首次因 AI 批量幻觉报告关闭主流漏洞披露渠道。它给出的并非"AI 让安全研究失效"的结论,而是一记精准的结构性警钟:当生成廉价化撞上验证稀缺化,任何依赖专家审核的众包机制都将面临重新设计。结合 Linux 与 Intel 的类似调整可以看到,这场由 AI 驱动的安全研究产能错配已从单点扩散为行业级危机。







