Google 暫停開源漏洞獎勵計畫 因 AI 垃圾報告洪流

商傳媒|葉安庭/綜合外電報導
美國科技巨擘 Google 因人工智慧(AI)生成的低品質報告大量湧入,已於本月一日起暫停部分「Open Source Software Vulnerability Reward Program (OSS VRP)」,即開源軟體漏洞獎勵計畫。此舉是 Google 為應對 AI 垃圾訊息激增所採取的最新、也是最積極的措施。
Google 的漏洞獎勵計畫(bug bounty program)是一種鼓勵資安研究人員主動尋找軟體漏洞並回報給開發商,進而獲得獎金的機制。然而,這次暫停的關鍵原因在於,Google 收到大量由 AI 生成的產品漏洞報告,這些報告多半充斥著不實資訊(業界稱為「幻覺」)或影響輕微的問題,導致資安團隊需耗費龐大的人力與時間進行人工審核,嚴重影響營運效率。這些無效的報告使得漏洞獎勵計畫難以有效運作。
根據《Crypto Briefing》報導,儘管 OSS VRP 已暫停接受新的產品漏洞提交,但在此日期前提交的報告仍將持續處理。此外,這項措施不影響供應鏈相關的報告,部分與 Google Cloud 相關的提交仍可透過 Google 的 Cloud VRP 計畫進行。Google 也引導研究人員轉向其他的獎勵計畫,例如 Patch Rewards program。
Google 表示,預計將於 2027 年第一季發布 OSS VRP 提交流程的正式更新。事實上,Google 在今年三月已調整過漏洞獎勵計畫的標準,透過提高證據要求來篩選低品質報告,並在 2026 年期間針對 Android 和 Chrome 的獎勵計畫也進行了變革。然而,面對 AI 報告的洪流,這些調整仍不足以應對。
此一困境並非 Google 獨有。報導指出,微軟、蘋果、英特爾(Intel)以及 Linux 核心的維護者等其他大型科技公司與開源專案,也面臨著類似的 AI 驅動的低品質報告問題。許多開源專案由小型團隊或志工維護,缺乏資源來辨別這些「幻覺」報告的真偽,加重了維護人員的負擔。此現象對依賴漏洞獎勵計畫作為重要收入來源的資安研究人員帶來直接影響,同時也促使業界專家呼籲制定新的 AI 揭露標準。
相關新聞
Google 推 AI 系統 PageBreak 自動揪自家應用程式安全漏洞
AI大量交漏洞報告,接報告的人先撐不住
Google 推出 Gemini 4 Argon 模型 科技巨頭聚焦 AI 安全與監管
AI 發現大量資安漏洞 但修補效率低引發憂慮
Google發布Gemini 4 Argon股價下跌 AI新模型涉「說謊作弊」疑慮
新北推動「師資傳承獎勵計畫」 持續鼓勵教師投入本土語教育
谷歌Gemini AI助C程式碼移植Rust 意外揪出零日漏洞
AI代理擅闖澳洲政府網站 OpenAI暫停模型訓練防範風險
Google Research 推 Diffusion Controller 統一 AI 圖像生成控制
影/彰化婦人20多萬現金隨垃圾丟垃圾車 清潔隊員垃圾堆尋寶找回
台中沒有垃圾大戰!盧市長:大里掩埋場合法營運、妥善處理裸露垃圾
Runway發表開源Praxis-1模型 進軍機器人領域助 AI 擺脫實體數據限制
健行科大研發全光能AI智慧垃圾分類 奪台灣創新技術獎
資本市場挹注創新 TiBOOST延期 證交所發布AI與雲端報告