谷歌宣布暂停旗下部分开源漏洞奖励计划。大量来自 AI 幻觉生成的虚假漏洞报告涌入系统,造成维护团队工作量过载,难以处理有效提交内容。
不少提交者借助 AI 工具生成漏洞描述,其中大量内容属于模型幻觉产出,不存在真实安全缺陷。这类报告占用审核人员大量时间,需要逐条核验、甄别真伪,挤占真实漏洞的处理资源。
漏洞奖励项目原本用于激励外部研究者挖掘代码缺陷,发现后提交即可获取赏金。AI 普及之后,提交报告数量快速上涨,虚假内容占比持续走高。审核团队需要花费大量精力区分真实漏洞与 AI 编造的信息。
本次调整覆盖部分开源项目的赏金通道,原有规则暂时冻结。谷歌会梳理现有提交工单,评估后续奖励计划的准入方式,优化报告过滤机制,减少 AI 幻觉带来的无效工单。
行业内不少漏洞平台都遇到同类问题。AI 生成的虚假安全报告,抬高漏洞挖掘项目的运营成本,拉长真实安全问题的响应周期。谷歌暂未公布计划恢复的具体时间。

© 版权声明
文章版权归作者所有,未经允许请勿转载。
相关文章
暂无评论...



