即時快訊
新加坡即時支付連結冠絕亞洲 區域協作推動跨境交易 日韓經貿關係趨緊密 韓企加速搶攻日本市場 2021年後投資創高 SpaceX 發射 21 顆國防資料衛星 強化美軍太空戰略通訊 伊朗里亞爾兌美元匯率創新低 央行擬注資救市 龍邦保全攜手花蓮縣政府推動緊急救援聯繫服務 守護長者與身障者安全 從線上玩到線下!賀禮翁ONLINE主題MINI現身ANARCHY 99車聚 帶毛孩也能優雅吃和牛!台中西區「羽悦燒肉」成寵物友善新地標 小鵬汽車股價今年重挫逾五成 積極佈局物理AI與人型機器人 SpaceX 星艦首度成功入軌 部署 26 顆 Starlink 衛星 諾和諾德血友病新藥審查期程延宕 美國FDA因製程改善延長審核
Google 暫停開源漏洞獎勵計畫 因 AI 垃圾報告洪流
科技生活

·a few seconds ago·葉安庭
#Google#人工智慧#網路安全#資安漏洞#開源軟體
Google 暫停開源漏洞獎勵計畫 因 AI 垃圾報告洪流
商傳媒|葉安庭/綜合外電報導
摘要

Google 因人工智慧(AI)生成的垃圾報告大量湧入,已於 10 月 1 日起暫停部分開源軟體漏洞獎勵計畫,此舉是為了因應低品質報告導致的人工審核負擔,顯示 AI 發展在網路安全領域帶來的新挑戰。

美國科技巨擘 Google 因人工智慧(AI)生成的低品質報告大量湧入,已於本月一日起暫停部分「Open Source Software Vulnerability Reward Program (OSS VRP)」,即開源軟體漏洞獎勵計畫。此舉是 Google 為應對 AI 垃圾訊息激增所採取的最新、也是最積極的措施。

Google 的漏洞獎勵計畫(bug bounty program)是一種鼓勵資安研究人員主動尋找軟體漏洞並回報給開發商,進而獲得獎金的機制。然而,這次暫停的關鍵原因在於,Google 收到大量由 AI 生成的產品漏洞報告,這些報告多半充斥著不實資訊(業界稱為「幻覺」)或影響輕微的問題,導致資安團隊需耗費龐大的人力與時間進行人工審核,嚴重影響營運效率。這些無效的報告使得漏洞獎勵計畫難以有效運作。

根據《Crypto Briefing》報導,儘管 OSS VRP 已暫停接受新的產品漏洞提交,但在此日期前提交的報告仍將持續處理。此外,這項措施不影響供應鏈相關的報告,部分與 Google Cloud 相關的提交仍可透過 Google 的 Cloud VRP 計畫進行。Google 也引導研究人員轉向其他的獎勵計畫,例如 Patch Rewards program。

Google 表示,預計將於 2027 年第一季發布 OSS VRP 提交流程的正式更新。事實上,Google 在今年三月已調整過漏洞獎勵計畫的標準,透過提高證據要求來篩選低品質報告,並在 2026 年期間針對 Android 和 Chrome 的獎勵計畫也進行了變革。然而,面對 AI 報告的洪流,這些調整仍不足以應對。

此一困境並非 Google 獨有。報導指出,微軟、蘋果、英特爾(Intel)以及 Linux 核心的維護者等其他大型科技公司與開源專案,也面臨著類似的 AI 驅動的低品質報告問題。許多開源專案由小型團隊或志工維護,缺乏資源來辨別這些「幻覺」報告的真偽,加重了維護人員的負擔。此現象對依賴漏洞獎勵計畫作為重要收入來源的資安研究人員帶來直接影響,同時也促使業界專家呼籲制定新的 AI 揭露標準。


在 Google 搜尋的熱門報導中優先看到商傳媒
加入為 Google 偏好來源