ORON
回科技觀點
AI 趨勢10 分鐘閱讀

Google 暫停開源漏洞獎金:AI 假報告淹沒維護者

Google 10 月 1 日暫停 OSS 漏洞獎金的產品漏洞通道。curl 的無效報告已達 95%,生成成本趨近零、驗證成本卻沒變。

Google 暫停開源漏洞獎金:AI 假報告淹沒維護者

2026 年 10 月 1 日,Google 關掉了一條開了四年的通道。它的開源軟體漏洞獎金計畫(OSS VRP)宣布暫停收受「產品漏洞」類別的新報告,理由不是預算,也不是沒人回報,而是回報的人太多——而且其中絕大多數,是人在幾秒鐘內用語言模型生成、讀起來很像一回事、驗證之後卻什麼都不是的東西。

資安圈給這類東西取了一個名字:AI slop。字面是「餿水」,意思是形式完整、內容空洞、只能倒掉的產出。對一般讀者來說,這可能只是另一則「AI 製造垃圾」的新聞。但這件事真正的重量在於:被壓垮的,是全世界幾乎所有軟體底層都在用的那幾個開源專案,而守著它們的人,數量少得驚人。

長曝光下一道白浪橫掃過水面,象徵開源維護者被大量生成的漏洞報告整片蓋過

Photo by Dave Hoefler on Unsplash

Google 這次關掉的,到底是哪一半

先把範圍講清楚,因為「Google 停掉開源漏洞獎金」這個說法會讓人誤會。

OSS VRP 在 2022 年推出,獎金區間從 100 美元到 31,337 美元(這個數字是駭客圈的 eleet 梗),涵蓋 Google 自家維護的開源專案。這次暫停的只有「產品漏洞」這一條線,也就是回報某個開源專案程式碼本身的安全缺陷。

還開著的部分有兩塊:一是供應鏈類型的回報,例如建置流程被入侵、套件被竄改、相依套件被下毒,這類問題仍然收;二是 Google Cloud 相關的儲存庫,改走 Cloud VRP 這條路。另外,10 月 1 日之前已經送出的報告會照常處理,不會因為暫停而作廢。Google 表示會在 2027 年初對這個計畫的後續做出說明。

值得注意的是,Google 並不是今年才察覺這個問題。2026 年稍早,OSS VRP 就已經改寫過一次收件規則,試圖用更嚴格的提交門檻把低品質報告濾掉。這次暫停,等於是承認規則層級的過濾沒有擋住。

不是只有 Google:curl 已經先倒下一次

把視線拉遠一點會發現,Google 其實是比較晚喊停的那一個。

最早把這件事攤開來講的是 curl。這個由 Daniel Stenberg 主導的資料傳輸工具,幾乎內建在你用過的每一台裝置裡——手機、電視、汽車、伺服器、各種程式語言的 HTTP 套件底層。2026 年 2 月 1 日起,curl 正式終止了它在 HackerOne 上的漏洞獎金計畫。Stenberg 公開過一個數字:從 2025 年開始,送進來的報告大約有 95% 是無效的。

他也公開過幾份範例。那些報告的共同特徵是:篇幅很長、術語齊全、格式漂亮、附上看似合理的攻擊路徑,但程式碼引用對不上實際版本,重現步驟跑不起來,描述的函式有時根本不存在。用他的說法,這是語言模型幾秒鐘吐出的一堆字,但人類要花上遠超過幾秒的時間才能確認它是假的。

類似的情況也出現在 Linux 核心的網路子系統,維護者描述自己被 AI 產生的修補與回報「完全淹沒」。Intel 的漏洞獎金計畫也在近期被標示為暫停,雖然官方沒有說明原因。

一支放大鏡壓在印滿文字的書頁上,象徵維護者必須逐字閱讀才能判斷一份漏洞報告是真是假

Photo by Spencer Liao on Unsplash

真正的破口:生成很便宜,驗證很貴

這件事的結構,和內容農場、垃圾郵件、審稿灌水其實是同一種。

漏洞獎金計畫能運作,建立在一個長期成立的假設上:寫出一份像樣的漏洞報告本身就很費力。你得讀懂程式碼、找到可疑路徑、建出重現環境、確認真的能觸發。這份力氣構成一道天然的篩子——願意花這個力氣的人,通常手上真的有東西。獎金只是在篩子後面給一個回報。

語言模型把這道篩子拆掉了。現在產出一份「看起來像」漏洞報告的文件,成本接近零;但判斷它是真是假的成本,完全沒有下降。維護者還是得開專案、讀程式碼、建環境、試重現,一份可能要花掉半小時到幾小時。於是攻守雙方的成本比例被拉開到幾百倍以上。

更麻煩的是,這些報告無法用機器簡單擋掉。垃圾郵件有統計特徵可以學,但一份 AI 生成的漏洞報告在文字層面和一份真報告幾乎沒有差別——它的錯誤在語義層,不在語法層。你必須真的去讀程式碼,才會知道它在胡說。

而且送件者未必有惡意。相當一部分可能只是想賺獎金的新手、想累積履歷的學生、或是把模型輸出當成「我發現了一個漏洞」的人。沒有攻擊意圖,但造成的排擠效果一樣。

被犧牲掉的是誰的時間

這裡有一個常被忽略的不對稱。

開源基礎建設的維護者,很多是志工,或是用業餘時間在撐一個被幾十億台裝置依賴的專案。curl 的核心維護人力長期只有個位數。他們的時間是整個軟體供應鏈裡最稀缺、也最難補充的資源。

當假報告塞滿收件匣,真正的損失不是維護者心情不好,而是兩件事同時發生:真的漏洞報告在隊列裡排得更後面,以及維護者對「又一份漏洞報告」的預設反應從重視變成懷疑。第二件事比第一件更危險——信任一旦被訓練成懷疑,下一份真的報告就可能被略過。

有些專案的應對是提高門檻,例如要求附上可執行的重現程式、要求揭露是否使用 AI 輔助、對重複送出無效報告的帳號停權。但這些做法都把成本轉嫁回誠實的回報者身上,而最沒資源配合這些要求的,往往就是那些真的順手發現問題的一般開發者。

一條鐵鍊與掛鎖把鐵絲網大門鎖起來,象徵原本開放的漏洞回報通道被暫時關上

Photo by Pict4life on Unsplash

諷刺的地方:AI 同時也在找出真漏洞

把這件事講成「AI 害的」會漏掉一半。

同樣是 2025 年,Google 自己的 AI 代理在開源軟體裡找出了 20 個真實存在的漏洞。這些不是靠人工翻程式碼找到的,是模型在大量程式碼裡掃出來、再由人驗證確認的。

近期也有報導指出,資安公司 Horizon3 的研究員運用 Anthropic 的模型,找出 Rejetto HTTP File Server 的一個身分驗證繞過缺陷(CVE-2026-61500),而這個漏洞在揭露後的 24 小時內就被攻擊者實際利用。這類案例顯示模型在漏洞挖掘上的能力是真的,不是行銷話術。

所以同一項技術,在有能力驗證輸出的團隊手上,是一台高效率的漏洞探測器;在沒有驗證環節的人手上,就變成一台假報告產生器。差別不在模型,在模型後面有沒有人負責確認。

幾個觀察

第一,這不是 AI 的技術問題,是制度的設計問題。漏洞獎金計畫的規則寫在一個「提交成本高」的世界裡,而那個世界已經不存在了。規則沒有跟上,所以先被打穿。

第二,接下來可能出現的方向是「有身分的回報」。也就是提交者需要先建立信譽、經過驗證、或由具公信力的機構背書,才能進入快速審閱通道。這對開源文化是一種退讓——開源的傳統是任何人都能貢獻——但在成本結構被打破之後,某種身分層幾乎是必然的補丁。

第三,把視角拉回一般企業:同樣的結構性問題,正在任何「開放收件」的流程上發生。客服信箱、履歷投遞、合作提案、問卷回收、內容投稿、供應商報價。凡是「外部送進來、內部要花人力判斷」的流程,過去都隱含假設對方送件是有成本的。這個假設現在普遍失效了,而多數流程還沒有重新設計。

第四,值得警惕的是過度反應。把通道全部關掉,確實能止血,但也等於放棄了外部回報這條防線。比較合理的方向,應該是分流:讓低信譽來源進入較慢但仍然存在的佇列,而不是直接消失。Google 這次保留供應鏈回報、保留 Cloud VRP、並且說明會在 2027 年初更新,看起來就是在往分流而不是全面關閉的方向走。

最後一點比較難量化,但可能最重要。開源維護者長期靠一種非金錢的回報在支撐——有人在用、有人在意、有人願意花時間幫忙看。當收件匣裡九成五的內容是機器生成的空話,那種回報感會被一點一點抽掉。程式碼不會因此立刻出事,但願意維護它的人會變少。這個成本不會出現在任何一份資安報告裡,卻是這波變化中最難補回來的部分。

想把這些做到你的網站上?

不論是快速上線的模板建站、客製官網或後台系統,留個訊息,我們會回你「能做+報價+時程」。

加 LINE 詢問