
谷歌宣布,自2026年10月1日起,开源软件漏洞奖励计划(OSS VRP)将不再接收产品漏洞提报。此前已提交的产品漏洞不受影响。对于可能影响谷歌云产品的谷歌云代码仓库,若涉及产品漏洞,谷歌仍可能通过云漏洞奖励计划(Cloud VRP)接收报告。
OSS VRP原本旨在激励独立安全研究人员在谷歌开源生态中挖掘并负责任地披露安全缺陷。但据Tom’s Hardware报道,知情人士透露,谷歌工程师与开源代码维护人员已被数千份劣质报告吞没。这些报告声称发现严重漏洞,深入排查后却发现全是AI产生的“幻觉”,根本无效且无法实际利用。
维护团队不得不耗费大量精力验证这些虚假代码,严重挤占修复现实高危漏洞的时间,这成为谷歌叫停该计划的直接原因。谷歌官方表示,将持续对OSS VRP相关机制进行重组与优化,并计划于2027年第一季度公布最新进展。此次调整也反映出AI生成内容对漏洞赏金计划的冲击,未来云VRP或承担更多相关职责。
原创文章,作者:Google,如若转载,请注明出处:https://www.kejixun.co/article/764046.html