Google于10月1日宣布,暂停接收其开源软件漏洞奖励计划(OSS VRP)中的产品漏洞报告。此次暂停是暂时性的,在公司处理AI工具生成的无效报告激增问题期间,计划将维持暂停状态。Google表示,参与者仍可向其他漏洞奖励计划(VRP)提交漏洞,并承诺在2027年第一季度前通报最新进展。
暂停原因是什么?
Google发现,大量提交内容似乎由AI自动生成,却没有提供有效的安全漏洞发现。这些低质量报告挤占了审核资源,也让工程师更难专注于真正的漏洞。为确保计划有效运作,Google决定暂停接收新的产品漏洞报告,直到重新设计报告提交流程。
为什么重要
对安全研究人员而言,这意味着暂时需要通过其他奖励计划提交开源软件漏洞,可能导致有效漏洞发现的奖金发放变慢。对开发者而言,短期内漏洞修复可能减少,他们所依赖的开源组件也可能因此受到影响。Google尚未说明暂停会持续多久,只承诺在2027年更新情况。