受大量由人工智能生成的无效提交报告冲击,Google已宣布暂停其开源软件漏洞奖励计划(OSS VRP)的新产品漏洞报告接收工作。

根据Google OSS VRP规则页面显示,自2026年10月1日起,该计划不再接受针对产品的漏洞提交。Google在官方X平台解释称,此次暂停旨在应对自动化提交数量的显著增加,其中绝大多数报告被判定为无效。

计划调整与后续安排

OSS VRP于2022年启动,涵盖Go、Angular和Protocol Buffers等Google发布的开源项目,旨在奖励发现代码、仓库设置及供应链组件缺陷的安全研究人员。

此次调整不影响10月1日之前提交的报告。对于涉及Google Cloud产品的仓库漏洞,Google可能仍通过Cloud VRP渠道接收。公司表示,正在重构和完善OSS VRP的相关机制,并承诺在2027年第一季度提供最新进展。

在此期间,研究人员可将发现提交至其他VRP项目或“补丁奖励计划”(Patch Rewards Program),后者主要为改进开源项目安全措施提供资金支持。目前,OSS VRP奖励表中各层级均未列出产品漏洞的奖金金额。

这一决定源于开源维护者和漏洞赏金计划长期面临的低质量、AI辅助漏洞报告困扰。早在今年5月,媒体就曾报道过此类投诉激增的现象。