AI Security2026-10-05TechCrunch AI

AI 提交灌爆 Google 暫停開源漏洞獎金

Google 已暫時凍結自家的開源漏洞賞金計畫,原因是 AI 生成的提交數量急遽增加。公司表示,大量湧入的報告,其中許多品質低落或由自動化工具產生,已讓審查人員不堪負荷,也更難從中找出真正的漏洞。 漏洞賞金計畫的運作基礎是信任與分流(triage)。研究人員提交發現,維護者負責驗證,獎金則發給真正從事資安工作的人。當生成式 AI 讓大量看似合理的報告能以極低成本產出,這套流程就可能崩壞。審查者可能花上數小時追查誤報,而真正的缺陷卻卡在佇列裡等不到處理。 Google 的決定反映出開源資安面臨的更廣泛挑戰。AI 工具可以幫助研究人員更快找到漏洞,但同時也會產生噪音、重複的發現,以及缺乏證據的臆測性主張。對資源不足的開源專案來說,即使只是一小波自動化報告,也足以讓人筋疲力盡。 這項凍結是暫時的,但已引發棘手問題:漏洞賞金該如何調整?計畫可能需要更嚴格的提交要求,例如概念驗證程式碼、可重現的步驟,以及清楚的影響說明。它們也可能採用 AI 輔助分流來過濾低品質報告,不過這本身也有風險:自動化過濾器可能漏掉真正的問題,或是不公平地拒絕有效的工作。 還有一個責任問題。如果 AI 被用於漏洞研究,誰來確保產出是準確且有用的,而不只是量大?這起事件並不代表 AI 在資安研究中沒有立足之地。只要謹慎使用,它可以協助找出模式並加速分析。但缺乏驗證的規模化,可能反而傷害那些維護關鍵軟體的社群。Google 的暫停是一記警告:安全流程必須與生成式 AI 一起演進。目標應該是保留漏洞賞金的價值,同時降低自動化噪音帶來的負擔。否則,可能會有更多計畫得出結論,認為開放提交的成本已經超過好處。

相關資訊