据TechRadar报道,谷歌于2026年10月1日宣布,暂时不再接受其开源软件漏洞奖励计划(OSS VRP)的产品漏洞提交,原因是自动化提交数量大幅上升,其中绝大多数无效。这使谷歌成为最新一家因AI生成报告而调整漏洞赏金机制的公司。
谷歌在声明中说:“我们暂时不再接受OSS VRP产品漏洞提交。这不影响OSS VRP供应链报告,或任何未决报告。”公司建议研究者在其他VRP项目中寻找影响并提交,或参与Patch Rewards Program。谷歌解释,暂停是因为自动化提交显著增加且大部分无效,将继续调整OSS VRP,并承诺在2027年第一季度更新。此前公司表示将暂停接受所有提交至年底,以重新评估流程并寻找新方案。
AI在漏洞发现上的效率正在放大。报道称,包括Mythos和GPT-5.6-Cyber在内的前沿模型,已让企业能在更短时间内发现上百倍的漏洞。微软Patch Tuesday数据被引用:2026年3月修复79个缺陷,4月在开始使用Mythos前后增至167个,6月为200个,8月为400个,9月为966个,半年内修复数量增长超过十倍。
但AI仍不能独立完成发现和修复。1Password Off-by-1 Labs在8月初测试发现,49.3%的补丁未能修复至少一条现有利用路径;20.1%修复了原始问题但改变了应用行为;2.3%引入了新的安全问题;2.2%既未修复漏洞又增加了额外利用路径。即便在可接受的补丁中,也有超过三分之一被认为较脆弱,未完全解决根本问题。1Password得出结论,缺少上下文是首要挑战,提供充分背景信息后,AI结果显著改善。
安全研究者仍在大量使用AI,简单提示、很少分析、更少人工监督,产生错误、无依据甚至幻觉式的“发现”。这并非谷歌独有。2026年1月底,curl开发者关闭其HackerOne漏洞赏金计划,理由是假问题和漏洞泛滥;GitHub公告称,curl项目不再为报告漏洞或漏洞提供奖励。5月,Linux安全邮件列表主要维护者Linus Torvalds称,AI报告持续涌入使安全列表“几乎完全无法管理”,不同人用相同工具发现相同问题造成大量重复,人们忙于转发或指出“一周或一个月前已经修复”。