
商傳媒|葉安庭/綜合外電報導
美國科技巨擘 Google 因人工智慧(AI)生成的低品質報告大量湧入,已於本月一日起暫停部分「Open Source Software Vulnerability Reward Program (OSS VRP)」,即開源軟體漏洞獎勵計畫。此舉是 Google 為應對 AI 垃圾訊息激增所採取的最新、也是最積極的措施。
Google 的漏洞獎勵計畫(bug bounty program)是一種鼓勵資安研究人員主動尋找軟體漏洞並回報給開發商,進而獲得獎金的機制。然而,這次暫停的關鍵原因在於,Google 收到大量由 AI 生成的產品漏洞報告,這些報告多半充斥著不實資訊(業界稱為「幻覺」)或影響輕微的問題,導致資安團隊需耗費龐大的人力與時間進行人工審核,嚴重影響營運效率。這些無效的報告使得漏洞獎勵計畫難以有效運作。
根據《Crypto Briefing》報導,儘管 OSS VRP 已暫停接受新的產品漏洞提交,但在此日期前提交的報告仍將持續處理。此外,這項措施不影響供應鏈相關的報告,部分與 Google Cloud 相關的提交仍可透過 Google 的 Cloud VRP 計畫進行。Google 也引導研究人員轉向其他的獎勵計畫,例如 Patch Rewards program。
Google 表示,預計將於 2027 年第一季發布 OSS VRP 提交流程的正式更新。事實上,Google 在今年三月已調整過漏洞獎勵計畫的標準,透過提高證據要求來篩選低品質報告,並在 2026 年期間針對 Android 和 Chrome 的獎勵計畫也進行了變革。然而,面對 AI 報告的洪流,這些調整仍不足以應對。
此一困境並非 Google 獨有。報導指出,微軟、蘋果、英特爾(Intel)以及 Linux 核心的維護者等其他大型科技公司與開源專案,也面臨著類似的 AI 驅動的低品質報告問題。許多開源專案由小型團隊或志工維護,缺乏資源來辨別這些「幻覺」報告的真偽,加重了維護人員的負擔。此現象對依賴漏洞獎勵計畫作為重要收入來源的資安研究人員帶來直接影響,同時也促使業界專家呼籲制定新的 AI 揭露標準。


