Google 暂时暂停通过开源软件漏洞奖励计划(OSS VRP)接收产品漏洞报告,此前该计划遭遇了大量自动生成或自动提交的报告。Google 表示,其中绝大多数报告无效。
该计划涵盖由 Google 管理的开源项目,包括 Golang、Angular、Bazel、Protocol Buffers 和 Fuchsia,以及对软件供应链具有重大影响的外部依赖项。该计划还覆盖存储库配置,例如 GitHub Actions、应用配置和访问控制规则。
实际发生了什么变化?
Google 于 2022 年 8 月启动 OSS VRP,奖励金额在 100 美元至 31,337 美元之间,重点明确放在对软件供应链影响最大的缺陷上。Google 表示,此次暂停不包括供应链报告或现有报告,也不影响在 2026 年 10 月 1 日之前提交的产品漏洞报告。
Google 解释称,公司正在重新调整该计划,以解决自动化报告问题,并将在 2027 年第一季度公布具体变化。在暂停期间,研究人员可以通过 Google Patch Rewards 计划提交开源软件补丁;该计划为高影响力修复提供最高 15,000 美元的奖励。研究人员也可以通过 Cloud VRP 计划报告 Google Cloud 开源存储库中的漏洞,前提是这些漏洞会影响 Cloud 产品。
为什么这条消息很重要?
这一决定表明,人工智能工具不仅提升了研究人员发现缺陷的能力,也可能增加报告筛选和验证的成本。当低质量报告淹没漏洞披露渠道时,运营方可能不得不暂时缩减整个接收渠道,即使其初衷是改善开源软件的安全性。
此举发生在更广泛的背景下。curl 工具维护者于 1 月在 HackerOne 上终止了漏洞奖励计划,此前大量涌入了消息来源所称的人工智能生成的低质量报告。Intel 也在 9 月中旬取消了通过 Intigriti 报告其软件、固件、硬件和服务缺陷的现金奖励,但未公开解释这一决定。Microsoft 于 5 月警告称,人工智能工具将提高漏洞发现的速度和广度,并增加行业的运营要求。
Google 计划的更广泛背景
自 2010 年推出首个漏洞奖励计划以来,Google 已向数千名研究人员支付超过 8,160 万美元。仅在 2025 年,Google 就向 700 多名研究人员支付了 1,710 万美元,较 2024 年的 1,200 万美元增加了 40%。
当前的暂停并不代表 Google 全面关闭其安全计划,但它暂时改变了报告其开源项目产品漏洞的路径。OSS VRP 重新设计的有效性,仍取决于公司能否区分有用的自动化和无法验证的报告,同时不削弱研究人员获取披露渠道的能力。