AI Security2026-10-05
TechCrunch AI
AI 报告刷太多,Google 暂停开源漏洞赏金
Google 暂时冻结了自家的开源漏洞赏金计划,原因很直接:AI 生成的提交实在太多了。
公司表示,大量报告涌入——其中不少质量低下,或者是自动批量生成的——让审核人员不堪重负,也越来越难从中找出真正的安全漏洞。
漏洞赏金这套机制靠的是信任和分级筛选:研究者提交发现,维护者验证问题,奖金发给真正做安全的人。当生成式 AI 让“看起来像那么回事”的报告变得又快又便宜,这个流程就会失灵。审核者可能花几个小时追一个假警报,而真正的漏洞还在队列里排着。
Google 的决定折射出开源安全面临的更大难题。AI 工具能帮研究者更快找到 bug,但也会制造噪音、重复提交,以及缺乏证据的猜测性说法。对那些本来就缺人缺钱的开源项目来说,哪怕只是少量自动化报告涌进来,也够呛。
这次冻结是临时的,但留下的问题不小:漏洞赏金该怎么改?项目方可能需要更严格的提交门槛,比如要求概念验证代码、可复现步骤和明确的影响说明;也可能用 AI 辅助分诊来过滤低质量报告——不过这本身也有风险,万一自动过滤器漏掉真正的问题,或者误拒了有效提交呢?
还有一个责任归属的问题:如果漏洞研究里用了 AI,谁来保证产出是准确有用的,而不只是数量多?
这件事并不意味着 AI 在安全研究里没有位置。用得谨慎,它确实能帮助发现模式、加速分析。但只有规模、没有验证,伤害的恰恰是那些维护关键软件的社区。Google 这次暂停算是个警告:安全流程得跟着生成式 AI 一起进化。目标应该是既保住漏洞赏金的价值,又减少自动化噪音带来的负担——否则,会有更多项目觉得开放提交的成本大于收益。