AI生成的垃圾报告压垮审核人员,谷歌暂停开源漏洞赏金计划
生成式AI模型在处理代码方面表现出色,“氛围编程”正迅速扩散,许多开源项目若想维持严格的审核流程,已难以应对数量激增的贡献。谷歌近日宣布暂时停止向漏洞猎人发放现金奖励,原因是其人工审核人员跟不上自动化报告的涌入速度。谷歌警告称,这些提交中的“绝大多数”属于低质量内容,含有无效信息和凭空捏造的漏洞数据。此次暂停的是谷歌开源软件漏洞奖励计划(OSS VRP),该计划旨在鼓励有能力的研究人员报告谷歌自有开源项目中的漏洞,研究人员可凭发现获得报酬,谷歌则借此提升Go、Angular、Fuchsia等大型开源代码库的质量与安全性。谷歌漏洞猎人团队表示,OSS VRP已不再接受产品漏洞提交,原因是自动化报告大幅增加,给审核人员带来过重负担,且其中多数报告毫无价值。谷歌同时更新了计划规则:10月1日之后提交的新漏洞报告将不予受理,此前提交的报告仍会继续处理。部分谷歌云代码库可能仍接受新报告,但主计划正在“重新调整”,以应对氛围编程给开源领域带来的混乱,谷歌计划在2027年第一季度公布该计划的后续安排。谷歌对供应链相关报告作出特别豁免,因为这类问题的影响范围远大于其他较简单的漏洞,涉及特别危险缺陷的报告同样不受影响。谷歌还引导希望获得奖励的漏洞猎人转向其他仍在接受报告的奖励计划以及补丁奖励计划。氛围编程正渗透到所有公开的开源代码库,微软Edge、Linux等大型开源项目也面临类似问题,一些规模较小的团队则干脆拒绝AI生成的贡献,以免被垃圾内容淹没。
