根据Google对其漏洞奖励计划(VRP)的年度回顾,2025年,该公司向不同国家的700多名安全研究人员支付了超过1700万美元。这一金额创下该计划历史上的年度最高纪录,比2024年增长超过40%,表明Google仍持续依靠外部研究人员社区发现并修复其产品和服务中的漏洞。
2025年的成果适逢该计划成立15周年。该计划始于2010年,此后其覆盖项目范围和奖励机制持续扩展。Google表示,外部研究人员的参与有助于提升其产品和用户的安全性,也反映出安全研究社区对这些计划的认可。
专门的人工智能方向
2025年,Google推出了专门针对人工智能漏洞的奖励计划;此前,该领域被纳入Abuse VRP。两个计划分开后,相关规则也进行了改进,旨在让研究人员更清楚地了解测试范围和奖励金额。
Chrome VRP还为Chrome内部人工智能功能中发现的问题增加了奖励类别。由此,人工智能成为Google漏洞奖励计划中的独立重点,同时也被纳入Chrome奖励范围。
OSV-SCALIBR工具奖励和安全活动
该公司还为开源工具OSV-SCALIBR推出了更新奖励计划。OSV-SCALIBR是Google开发的、用于发现软件依赖项中漏洞的工具。该计划奖励为工具提供新扩展的贡献者,这些扩展能够帮助工具盘点组件、发现漏洞或检测机密信息,从而扩大其扫描能力。Google表示,用户的贡献已经帮助其发现并处理了内部泄露的一些机密信息。
10月,Google在墨西哥城举办了ESCAL8会议,作为网络安全宣传月活动的一部分。会议包括面向学生的init.g(mexico)工作坊、HACKCELER8竞赛决赛,以及面向墨西哥政府官员的Safer with Google研讨会。
bugSWAT活动成果
bugSWAT是一项面向受邀人员的现场黑客活动,2025年举办了多个场次。已公布的成果包括:
- 4月在东京举办的AI bugSWAT活动:提交报告超过70份,奖励超过40万美元。
- 6月在桑尼维尔举办的Cloud bugSWAT活动:提交报告130份,奖励达到160万美元。
- 8月在拉斯维加斯举办的bugSWAT活动:提交报告77份,奖励金额为38万美元。
- 在墨西哥城ESCAL8会议期间举办的bugSWAT Mexico活动:提交报告107份,截至当时奖励总额达到56.6万美元,涵盖人工智能、Android和Cloud领域。
2026年计划
Google计划在2026年举办多场bugSWAT活动,并举办新一届ESCAL8会议。该公司表示,其更广泛的目标包括应对新兴威胁、适应不断变化的技术,并与外部研究人员社区合作,强化其产品和服务的安全态势。
Google指出,关于Android、Abuse、AI、Cloud、Chrome和OSS计划的更多细节,包括高影响漏洞报告和主要研究领域,可在Security Engineering博客上该回顾的扩展版本中查看。