AI 生成的低品質漏洞報告大量湧入,Google 宣布暫停開原碼軟體漏洞獎勵計畫 (Open Source Software Vulnerability Rewards Program, OSS VRP) 的產品漏洞收件。此次調整不影響供應鏈漏洞通報,也不影響 2026 年 10 月 1 日前提交的產品漏洞報告,並非全面停止 OSS VRP 。
Google 表示,自動化提交的報告大幅增加,其中絕大多數並非有效漏洞,因此暫停接收新的產品漏洞通報。公司正在調整 OSS VRP 的相關機制,承諾於 2027 年第一季公布進一步消息,但尚未宣布恢復收件的時間。
供應鏈通報不受影響 研究人員仍可提交安全修補
Google 於 2022 年 8 月推出 OSS VRP,初期獎勵金額介於 100 至 31,337 美元,重點是對軟體供應鏈影響較大的安全漏洞。涵蓋範圍包括 Google 維護的 Go 、 Angular 、 Bazel 、 Protocol Buffers 、 Fuchsia 等開原碼專案、重要第三方相依套件,以及 GitHub Actions 、應用程式設定與存取控制規則等程式碼儲存庫設定。
暫停產品漏洞收件期間,研究人員仍可透過 Google 修補獎勵計畫 (Google Patch Rewards Program) 提交開原碼軟體的安全修補,對高影響力修補可提供最高 1.5 萬美元獎勵。此外,部分 Google Cloud 開原碼儲存庫中、會影響 Google Cloud 產品的漏洞,仍可透過 Google Cloud VRP 通報。
自 2010 年推出第一個漏洞獎勵計畫以來,Google 已向數千名資安研究人員支付超過 8,160 萬美元獎勵。 2025 年支付金額創下 1,710 萬美元紀錄,獲獎研究人員超過 700 名;據 BleepingComputer 報導,較 2024 年的 1,200 萬美元增加約 40%。
curl 終止獎勵計畫 Intel 取消獎金原因未明
Google 並非第一個因低品質 AI 漏洞報告而調整獎勵計畫的組織。 2026 年 1 月,curl 命令列工具與函式庫的維護者因大量低品質 AI 漏洞報告造成負擔,終止該專案在 HackerOne 上的漏洞獎勵計畫。
Intel 也在 2026 年 9 月中旬取消其 Intigriti 漏洞獎勵計畫中,針對軟體、韌體、硬體與服務漏洞提供的金錢獎勵。不過,Intel 尚未說明原因,不能直接將此決定歸因於 AI 報告氾濫,也不宜解讀為全面停止接收漏洞通報。
微軟則在 2026 年 5 月指出,AI 工具讓更多漏洞浮現,軟體產業的漏洞發現速度與涵蓋範圍將持續增加,也可能提高業者的營運負擔。
arXiv 限制每月投稿數 降低低品質論文的審查負擔
類似壓力也出現在學術領域。論文預印本平台 arXiv 指出,AI 工具讓作者更容易大量提交低價值論文,部分投稿者占用不成比例的審查資源,可能延誤其他符合品質標準的論文。
arXiv 自 2026 年 10 月 1 日起,將每位投稿者的投稿量限制為每個曆月最多 2 篇,並維持任何時間最多 3 篇處於處理中的投稿上限。限制適用於所有投稿類別,計算對象是實際投稿者,而非每一位共同作者;其中 3 篇處理中投稿的限制自 2024 年起即已實施,並非此次才新增。
