← All posts / Meta

被 AI 廢掉的安全通報管道:Google 暫停 OSS VRP 產品漏洞回報,維護者被「幻覺報告」淹沒

2026 年 10 月 1 日,Google 宣布不再受理開源軟體漏洞獎勵計畫(OSS VRP)的產品漏洞回報,理由是大量無效的 AI 生成報告湧入——這是第一個公開被機器垃圾報告壓垮的主流賞金計畫,重啟時間承諾訂在 2027 年第一季。

被 AI 廢掉的安全通報管道:Google 暫停 OSS VRP 產品漏洞回報,維護者被「幻覺報告」淹沒

2026 年 10 月 1 日,Google 關上了資安圈最信任的通報管道之一。該公司在 X 上的公告確認:開源軟體漏洞獎勵計畫(Open Source Software Vulnerability Reward Program,OSS VRP)即日起不再受理產品漏洞回報,並承諾在「2027 年第一季」提出計畫未來方向的更新。Google Bug Hunters 官網的規則頁面,現在也掛著同一份日期為 10 月 1 日的聲明。

理由,用 Google 自己的說法,是「大量無效的 AI 驅動報告」(an influx of invalid AI-driven reports)。回報者多半不是惡意攻擊者——他們只是下載了某個開源專案的原始碼,把 LLM 或自動化抓漏代理指過去,然後把模型宣稱找到的東西原封不動轉寄過來。問題在於模型宣稱找到的東西,通常根本不存在:這些報告描述的是幻覺出來的程式路徑、虛構的函式呼叫,以及仔細一看只是正常行為、或毫無資安影響的普通程式錯誤。

據報導,Google 端的資安工程師與開源維護者被數千份這類品質低落的報告淹沒,整天都在手動驗證那些從頭到尾沒壞過的程式碼,而不是去修真正嚴重的漏洞。於是 Google 做了每一個收件單位在訊噪比崩潰時遲早會做的事:把門關上。

到底暫停了什麼

這次凍結的範圍比新聞標題暗示的更窄,而邊界對回報者來說至關重要:

  • 暫停:OSS VRP 的產品漏洞回報,自 2026 年 10 月 1 日(公告當天)生效。針對 Google 公開開源儲存庫中程式缺陷、邏輯錯誤或設計問題的回報,一律不再受理。
  • 照常處理:10 月 1 日之前送出的所有報告。 凍結不溯及既往。
  • 不受影響:供應鏈回報。 OSS VRP 中涵蓋建置管線遭入侵、套件遭竄改的部分,照常運作。
  • 部分替代方案:Cloud VRP。 Google 表示產品漏洞仍可透過雲端漏洞獎勵計畫(Cloud VRP)提報,「適用於部分影響 Google Cloud 產品的 Google Cloud 儲存庫」。

Google 給研究者的過渡期訊息很直白:去「探索其他 VRP 計畫」。

OSS VRP 於 2022 年 8 月成立,目的是獎勵在 Google 開源陣容——即該公司維護或出資的專案生態——中發現漏洞的研究人員。四年來,它付錢給獨立研究者做的是最耗費人力的工作:讀懂程式碼、理解它、然後負責任地揭露找到的問題。這種技能門檻,正是計畫的隱性過濾器。而大型語言模型把這道門檻拆掉了。

這個模式不是從 Google 開始的

Google 這次決策的意義,不在於令人意外——而在於它是至今最大的、公開證實這個模式的主流計畫。較小的計畫已經跟同樣的問題纏鬥超過一年。

金絲雀是 curl。專案創辦人 Daniel Stenberg 在 2025 年間一路記錄這場「千刀萬剮的垃圾淹沒」:AI 生成的資安報告湧入專案的 HackerOne 佇列,其中一份報告宣稱發現 HTTP/3 漏洞,附帶的函式呼叫與行為在實際程式碼裡完全找不到。到 2025 年中,curl 統計其賞金提交中只有約 5% 是真實漏洞,約 20% 明顯由 AI 生成——Stenberg 直言這些源源不絕的垃圾提交「對心智造成嚴重損耗,有時光是要推翻一份就要花很長時間」。2026 年 1 月 31 日,運作近七年的 curl 漏洞賞金計畫正式劃下句點。

Linux 核心則是同一個故事的中型版本。AI 輔助的抓漏工具掃過核心約 4,000 萬行程式碼,把每個版本的 CVE 修補數量推向約 2,000 筆的歷史新高——遠高於 6.x 時代大部分期間的約 500 筆——維護者自稱已被「徹底淹沒」。這些通報裡確實有真實漏洞,但它們夾在堆成山的低優先級與純屬虛構的工作裡抵達。今年稍早,Linux 也因大量虛假的 AI 生成錯誤回報,終止了對部分舊型網路驅動程式的支援。Linus Torvalds 更早在 5 月就已稱核心的資安郵件列表「無法管理」。

而就在這個月,Intel 也暫停了一個單一漏洞最高支付 10 萬美元的賞金計畫。該公司從未官方證實原因與 AI 生成報告有關,但資安圈普遍如此推測。

背後的經濟學毫不留情:一份幻覺報告的生產成本趨近於零——幾分錢的 API 岔用加上複製貼上;但分流(triage)它,卻要吃掉一位熟練人類工程師數分鐘到數小時。任何為報告付錢或記功勞、卻無法為這種不對稱定價的收件管道,遲早會被淹沒。Google 只是至今撞牆的最大名字。

凍結解決了什麼——又沒解決什麼

對真正的研究者來說,立即衝擊是改道問題:Google 開源程式碼的產品漏洞,現在必須走 Cloud VRP(若符合資格)或直接向廠商通報。值得留意的是,Google 的規則本就禁止 AI 生成的提交——今年 3 月它已明告回報者別再用 AI 送報告——所以這次暫停等於承認:單靠禁令,規模化不了。

對整個資安生態系來說,更大的問題是 OSS VRP 回來時會長什麼樣子。2027 年第一季重啟的「形狀」才是真正的訊號。合理的機制包括:報告進入分流前必須附上可執行的概念驗證(PoC)、研究者聲譽門檻,或「本人類已驗證宣稱的程式路徑」的切結聲明。這些任何一項,都可能成為託管在 HackerOne 上的無數計畫——其中許多面臨完全相同的垃圾壓力——在一季之內照抄的範本。

還有一個值得點出的諷刺:AI 同時是漏洞發現領域最好、也最壞的事情。Google 自家的威脅情資團隊才剛報告,漏洞揭露數量從 2026 年 1 月的 5,045 件到 7 月翻倍至 10,477 件。這段成長有一部分是真實能力的體現——模型與代理確實找得到真漏洞,就像 Anthropic 的 Mythos 在這次宣布前幾天,於 Rejetto HFS 中挖出一個認證繞過缺陷,且在揭露後 24 小時內就遭到野外利用。產業的課題不是阻止機器輔助的漏洞發現,而是建造能用機器速度、分辨「Mythos 等級的真發現」與「幻覺」的收件系統。

為什麼重要

Google 凍結 OSS VRP,是「安全領域的 AI 垃圾問題」從開源圈的家務事,升級為大型科技基礎設施政策的時刻。當 Google 為保護自家開源生態而建的計畫,都已經負擔不起「讀自己的信件」時,所有在旁邊看著的更小專案,也失去了它們最樂觀的論據——「只要有夠多志工,這場洪水撐得過去」。

下一個檢查點是 2027 年第一季,Google 承諾提出更新的時候。它是帶著門檻機制重開、轉型為純供應鏈涵蓋、還是默默終止產品賞金——將告訴整個產業,「傾聽」的成本該怎麼定價。