大量自動化無效通報湧入,Google暫停開源軟體產品漏洞獎勵計畫
新聞Google漏洞賞金獵人平臺Bug Hunters上周五(10/2)宣布,已暫停接收開源軟體漏洞獎勵計畫(Open Source Software Vulnerability Rewards Program,OSS VRP)的產品漏洞通報,但仍持續受理開源軟體供應鏈相關漏洞;涉及Google Cloud產品的開源程式碼庫,則可透過Cloud VRP接受相關產品漏洞通報。 OSS VRP是Google於2022年推出的開源軟體漏洞獎勵計畫,鼓勵資安研究人員找出Google旗下開源專案的安全漏洞,涵蓋Bazel、Angular及Golang等專案。除了受理開源軟體本身的產品漏洞,也涵蓋可能影響原始碼、建置流程及套件發布機制的供應鏈安全問題。 該平臺在X上表示,這次暫停主要是因為自動化提交的漏洞報告大幅增加,而且其中絕大多數並非有效漏洞。Google表示,將重新調整OSS VRP的產品漏洞通報機制,並預計於2027年第1季公布後續進展。在此期間,研究人員可改向Google其他漏洞獎勵計畫提交,或參加Patch Rewards Program。 今年3月,Google就曾因AI生成漏洞報告暴增而調整OSS VRP規則,所謂的大量通報包含錯誤資訊,漏洞觸發方式的「幻覺」,或雖找到程式錯誤、實際安全影響卻很低的案例。Google因此提高高優先級專案的驗證門檻,並停止對部分較低層級專案的產品漏洞提供獎勵或進行審查,只是同樣未停止受理供應鏈漏洞。 生成式AI帶來的便利性之一,是能快速大量產生內容,但也因此開始對需要人工審查的平臺造成負擔。除了OSS VRP之外,Curl維護者在今年1月宣布因AI漏洞通報氾濫,終止抓蟲獎勵專案,ProjectDiscovery今年2月才推出的開源漏洞獎勵專案OSS Bounty Program,也因收到大量AI生成的低品質通報而在9月下架。甚至連知名論文發布平臺arXiv都因收到太多AI論文,決定將每人每月可提交的論文數量限制在2篇以內。



































