大语言模型的代码生成能力,正把开源安全众包机制逼入一场无休止的“拒绝服务攻击”。近期有媒体报道称 Google 因 AI 提交量激增而冻结了其开源漏洞赏金计划(OSS VRP),但这场风波背后的真实图景并非简单的“按下暂停键”,而是大型科技公司对开源安全投入的一次战术撤退与工程重构。

当漏洞挖掘与报告撰写的边际成本被 AI 压缩至零,负责排查漏洞的人力成本却成倍上升。Google 选择的解法不是盲目扩充人工审核,而是对整个赏金池做了一场外科手术式的精准断尾:保住核心、筑高壁垒,并彻底放弃对边缘项目的安全托底。

媒体误读背后的真实调整:并非全面停摆,而是规则重构

外界对 Google 开源漏洞赏金停摆的惊呼,很大程度上混淆了时间线与项目边界。Google 官方在 2026 年 10 月并未宣布整体关停 OSS VRP,针对独立项目 Tsunami Patch Rewards Program 的暂停早在 4 月 9 日就已执行;而开源漏洞赏金规则的大幅收紧,实际上是 2026 年 3 月 19 日宣布并于 4 月正式生效的既定策略。

开源漏洞赏金规则的大幅收紧早于独立项目的暂停调整
开源漏洞赏金规则的大幅收紧早于独立项目的暂停调整

Google 从未在官方层面禁止安全研究人员使用 AI 工具,但直指了这场混乱的根源:大模型生成的幻觉触发条件、根本无法执行的不可达代码路径,以及安全影响微不足道的虚假缺陷。这些充斥着精美排版和专业术语的“AI 垃圾报告”,消耗了内部工程师与开源维护者海量的甄别时间。

OSS VRP 规则演进:从常态开放到防御性收紧 2026年3月19日 官方宣布收紧规则 设立项目分级门槛 2026年4月 新阶梯规则正式执行 Tsunami 计划暂停 2026年10月 分诊负荷承压 严格执行无复现即拒审

为了挡住泛滥的自动化扫描件,Google 没有选择逐个核实,而是直接重写了博弈规则:把举证责任完全推回给提交者。

阶梯防御:旗舰项目筑起高墙,长尾生态彻底断舍离

Google 重新梳理了项目层级,建立了一套冷酷却高效的分流机制。核心资产与长尾实验项目在安全资源分配上被彻底划清了界限。

最高三万余美元赏金仅保留给关键核心项目(示意图)
最高三万余美元赏金仅保留给关键核心项目(示意图)
项目层级覆盖范围与要求产品漏洞奖金供应链破坏奖金分诊处理状态
OT0 (旗舰)Bazel、Angular、Golang 等,须提供 OSS-Fuzz 复现或合并补丁500 至 7,500 美元3,133.70 至 31,337 美元正常分诊 (非技术问题 1,000 美元)
OT1 (标准)核心标准组件,内存损坏漏洞须硬核复现或合并补丁101 至 3,133.70 美元1,337 至 13,337 美元正常分诊
OT2 (一般)次要与支持性开源项目,总奖金上限降至 3,133.70 美元已取消奖金按个案评估停止分诊 / 无荣誉榜
OT3 (实验)低优先级与实验性代码仓已取消奖金无奖励停止分诊 / 无荣誉榜

对于处于核心地位的 OT0 旗舰项目(包括 Bazel、Angular、Golang 等)以及 OT1 标准项目,Google 将准入门槛锁死在极具工业硬度的指标上:提交内存损坏类漏洞,必须提供基于现有 OSS-Fuzz 目标的精确复现步骤,或者直接拿出已被官方仓库合并的代码补丁。这意味着单纯靠模型推演“此处可能发生越界”的报告,在进件瞬间就会被系统过滤。

漏洞生成的边际成本已近乎归零,但每一行幻觉代码的验伪代价都在成倍激增。

而在光谱的另一端,OT2 与 OT3 项目遭遇了彻底的降级。Google 不再为这些项目的常规产品漏洞提供任何现金奖励,剥夺了提交者的名人堂荣誉(Hall of Fame credit),并明确声明不再投入人力对其进行安全分诊。

  • 风险.失去了 Google 商业资金托底与专业分诊团队的过滤网,大量中小开源组件的维护者将独自直面日益密集的自动化黑客探测。

硅谷的三种防线:技术验伪、行政封杀与人工背书

面对生成式 AI 给安全众包带来的冲击,主流科技阵营并未采取相同的防御姿态。各家在防御逻辑上的分歧,折射出它们对开发者生态不同的控制力。

各大科技阵营分别采用行政禁令、人工验伪与自动化流水线设防
各大科技阵营分别采用行政禁令、人工验伪与自动化流水线设防
科技厂商应对 AI 漏洞报告的三种治理模式 Google 工程技术验伪 • 强制要求 OSS-Fuzz 目标 • 必须提供已合并补丁 • 次要项目直接放弃分诊 Apple 行政威慑与封禁 • 重复提交直接暂停180天 • 违规两次永久除名 • 严惩未经验证的提交者 GitHub 人工复核与背书 • 允许 AI 作为辅助起点 • 研究员必须人工复核 • 工具直出报告直接作废

Apple Security Bounty 选择了最具威慑力的行政手段:严厉惩戒未经验证的 AI 报告。在 Apple 的新规下,一旦研究人员重复提交未经验证的 AI 漏洞,其账号将被暂停处理 180 天;若此类违规暂停超过两次,提交者将被永久除名。这种强力震慑将违规成本直接拉升至信誉破产。

相比之下,GitHub Bug Bounty 采取了更为务实的中间路线。平台明确允许将 AI 辅助分析作为研究起点,但强调提交者必须亲自验证发现属实且具备可复现性,单纯粘贴工具输出的报告会被直接归类为无效件。

Google 则是典型的工程思维解法:不花精力追究研究员的动机或手段,而是将核验标准焊死在代码测试管线上。只要拿不出 OSS-Fuzz 复现证据或合并补丁,即便通过 LLM 润色出再长篇幅的证明文本,也会被流水线自动拦截。

  • 结论.利用大模型批量套取漏洞赏金的灰色通道已彻底关闭,安全研究的核心竞争力正从发现疑点转向可执行的工程复现。