AI 低品質通報大量湧入 Google 暫停開原碼產品漏洞收件

Google因自動化無效通報大增,暫停OSS VRP產品漏洞收件,供應鏈與既有報告不受影響。研究人員仍可提交安全修補,部分Cloud產品漏洞可轉向Cloud VRP,Google預計2027年第一季公布調整消息。

AI 生成的低品質漏洞報告大量湧入,Google 宣布暫停開原碼軟體漏洞獎勵計畫 (Open Source Software Vulnerability Rewards Program, OSS VRP) 的產品漏洞收件。此次調整不影響供應鏈漏洞通報,也不影響 2026 年 10 月 1 日前提交的產品漏洞報告,並非全面停止 OSS VRP 。

Google 表示,自動化提交的報告大幅增加,其中絕大多數並非有效漏洞,因此暫停接收新的產品漏洞通報。公司正在調整 OSS VRP 的相關機制,承諾於 2027 年第一季公布進一步消息,但尚未宣布恢復收件的時間。

供應鏈通報不受影響 研究人員仍可提交安全修補

Google 於 2022 年 8 月推出 OSS VRP,初期獎勵金額介於 100 至 31,337 美元,重點是對軟體供應鏈影響較大的安全漏洞。涵蓋範圍包括 Google 維護的 Go 、 Angular 、 Bazel 、 Protocol Buffers 、 Fuchsia 等開原碼專案、重要第三方相依套件,以及 GitHub Actions 、應用程式設定與存取控制規則等程式碼儲存庫設定。

暫停產品漏洞收件期間,研究人員仍可透過 Google 修補獎勵計畫 (Google Patch Rewards Program) 提交開原碼軟體的安全修補,對高影響力修補可提供最高 1.5 萬美元獎勵。此外,部分 Google Cloud 開原碼儲存庫中、會影響 Google Cloud 產品的漏洞,仍可透過 Google Cloud VRP 通報。

自 2010 年推出第一個漏洞獎勵計畫以來,Google 已向數千名資安研究人員支付超過 8,160 萬美元獎勵。 2025 年支付金額創下 1,710 萬美元紀錄,獲獎研究人員超過 700 名;據 BleepingComputer 報導,較 2024 年的 1,200 萬美元增加約 40%。

curl 終止獎勵計畫 Intel 取消獎金原因未明

Google 並非第一個因低品質 AI 漏洞報告而調整獎勵計畫的組織。 2026 年 1 月,curl 命令列工具與函式庫的維護者因大量低品質 AI 漏洞報告造成負擔,終止該專案在 HackerOne 上的漏洞獎勵計畫。

Intel 也在 2026 年 9 月中旬取消其 Intigriti 漏洞獎勵計畫中,針對軟體、韌體、硬體與服務漏洞提供的金錢獎勵。不過,Intel 尚未說明原因,不能直接將此決定歸因於 AI 報告氾濫,也不宜解讀為全面停止接收漏洞通報。

微軟則在 2026 年 5 月指出,AI 工具讓更多漏洞浮現,軟體產業的漏洞發現速度與涵蓋範圍將持續增加,也可能提高業者的營運負擔。

arXiv 限制每月投稿數 降低低品質論文的審查負擔

類似壓力也出現在學術領域。論文預印本平台 arXiv 指出,AI 工具讓作者更容易大量提交低價值論文,部分投稿者占用不成比例的審查資源,可能延誤其他符合品質標準的論文。

arXiv 自 2026 年 10 月 1 日起,將每位投稿者的投稿量限制為每個曆月最多 2 篇,並維持任何時間最多 3 篇處於處理中的投稿上限。限制適用於所有投稿類別,計算對象是實際投稿者,而非每一位共同作者;其中 3 篇處理中投稿的限制自 2024 年起即已實施,並非此次才新增。

來源:Bleeping Computer 、 Google OSS VRP 官方規則、 arXiv 官方公告

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link