谷歌被AI幻觉报告淹没,暂停开源漏洞赏金计划
谷歌暂停了开源漏洞赏金计划,理由是AI提交的漏洞报告数量显著增加。官方声明说得很直接:自动化提交大幅上升,其中绝大多数无效。
根据Tom's Hardware的报道,谷歌工程师和开源维护者已经被这类报告淹没。报告大多无效或包含幻觉,工程师得逐条核实,然后才能丢弃。
暂停从2024年10月1日生效,谷歌承诺在2027年第一季度提供更新。开源社区要等两年多才能重新提交报告。这期间,谷歌建议参与者转向它的其他赏金计划。
暂停的这段时间里,依赖这些开源软件的项目只能靠其他方式发现问题,修复速度可能放缓。对安全研究者来说,少了一个重要的奖励来源,继续投入的意愿也会打折。
问题早有预警。去年TechCrunch就报道过,网络安全专家警告AI生成的垃圾内容正在对漏洞赏金计划构成严重风险。谷歌这次暂停,算是把一年前的警告变成了现实。
谷歌计划怎么改进审核机制,没有说明。