谷歌暂停开源漏洞赏金计划,AI 生成垃圾提交泛滥成灾

谷歌Logo与代表AI生成代码的混乱视觉隐喻

近日,科技巨头谷歌(Google)宣布了一项令人意外的决定:暂时冻结其开源项目的漏洞赏金(Bug Bounty)计划。这一举措的直接原因是该计划收到的 AI 生成的垃圾提交(AI slop)数量激增,导致安全团队难以应对。

AI 幻觉与垃圾内容的挑战

随着生成式人工智能的普及,越来越多的安全研究人员和开发者开始利用 AI 工具来辅助代码审计或寻找潜在漏洞。然而,这种趋势也催生了一种新的网络乱象——大量由 AI 模型生成的低质量、重复性或完全错误的报告被提交至赏金平台。谷歌方面表示,这种“AI slop”(指 AI 生成的内容)正以惊人的速度淹没漏洞报告系统,使得安全团队不得不将大量精力耗费在过滤和验证这些毫无价值的提交上,而非专注于真正的安全隐患。

开源安全审计的新困境

漏洞赏金计划是开源社区维护软件安全的重要机制之一。通过提供金钱奖励,谷歌鼓励全球的安全研究员发现并报告其开源项目(如 TensorFlow、Android 框架等)中的代码缺陷。然而,当 AI 开始参与这一过程时,生态系统的平衡被打破了。AI 模型有时会产生“幻觉”,生成看似合理但实际上根本不存在的漏洞描述,或者生成了被错误标记为“修复”的无效补丁。这不仅增加了审核人员的工作负担,更可能掩盖真正的安全警报,给开源代码库带来潜在风险。

行业影响与未来展望

谷歌的这一决定并非孤例,它折射出整个科技行业在拥抱 AI 时代所面临的普遍挑战。Meta、微软等科技巨头此前也曾公开讨论过类似问题。为了应对这一局面,未来的漏洞赏金计划可能需要引入更先进的 AI 过滤机制,或者调整奖励规则以鼓励高质量、人工审核的提交。

此外,这也提醒了开发者社区:虽然 AI 是强大的辅助工具,但在处理涉及核心安全和代码审计的领域,依然需要保持警惕,确保每一份提交都经过人工的严格审查。谷歌的暂停措施虽然短期会影响部分研究者的收益,但从长远来看,这或许是清理门户、维护开源生态健康发展的必要之举。

来源:TechCrunch
原文链接:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/

信息来源:AI News & Artificial Intelligence | TechCrunch,原文链接:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/

封面图片来源:Unsplash / 摄影师 Christian Wiediger

由 oaido_ai

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注