即時快訊
美國聯邦債務首破 40 兆美元 總額超越中日英法四國總和 AI 巨額投資前景兩極 產業變革與就業衝擊引關注 拉丁美洲電商金融霸主與全球共乘配送巨頭:分析師看好優步盈利前景 日本半導體大廠拓點菲律賓八打雁 砸重金建20公頃新廠 PlayStation傳重啟《捉猴啦》等經典IP 喚醒玩家懷舊情懷 AI 玩遊戲不看畫面!GPT-6 Astra 讀網路封包通關《魔獸世界》獸人區 美光訂單確保產能,記憶體晶片短缺恐延續至2028年 英飛凌斥14億美元在泰國開新廠 鞏固東南亞半導體樞紐地位 Meta 助 Muse AI 躍上實體裝置 打造智慧硬體生態系 美國限制中國機器人設備 供應鏈重組成本成產業新挑戰
Google 暫停開源漏洞獎勵計畫 因 AI 垃圾報告洪流
科技生活

·4 hours ago·葉安庭
#Google#人工智慧#網路安全#資安漏洞#開源軟體
Google 暫停開源漏洞獎勵計畫 因 AI 垃圾報告洪流
商傳媒|葉安庭/綜合外電報導
摘要

Google 因人工智慧(AI)生成的垃圾報告大量湧入,已於 10 月 1 日起暫停部分開源軟體漏洞獎勵計畫,此舉是為了因應低品質報告導致的人工審核負擔,顯示 AI 發展在網路安全領域帶來的新挑戰。

美國科技巨擘 Google 因人工智慧(AI)生成的低品質報告大量湧入,已於本月一日起暫停部分「Open Source Software Vulnerability Reward Program (OSS VRP)」,即開源軟體漏洞獎勵計畫。此舉是 Google 為應對 AI 垃圾訊息激增所採取的最新、也是最積極的措施。

Google 的漏洞獎勵計畫(bug bounty program)是一種鼓勵資安研究人員主動尋找軟體漏洞並回報給開發商,進而獲得獎金的機制。然而,這次暫停的關鍵原因在於,Google 收到大量由 AI 生成的產品漏洞報告,這些報告多半充斥著不實資訊(業界稱為「幻覺」)或影響輕微的問題,導致資安團隊需耗費龐大的人力與時間進行人工審核,嚴重影響營運效率。這些無效的報告使得漏洞獎勵計畫難以有效運作。

根據《Crypto Briefing》報導,儘管 OSS VRP 已暫停接受新的產品漏洞提交,但在此日期前提交的報告仍將持續處理。此外,這項措施不影響供應鏈相關的報告,部分與 Google Cloud 相關的提交仍可透過 Google 的 Cloud VRP 計畫進行。Google 也引導研究人員轉向其他的獎勵計畫,例如 Patch Rewards program。

Google 表示,預計將於 2027 年第一季發布 OSS VRP 提交流程的正式更新。事實上,Google 在今年三月已調整過漏洞獎勵計畫的標準,透過提高證據要求來篩選低品質報告,並在 2026 年期間針對 Android 和 Chrome 的獎勵計畫也進行了變革。然而,面對 AI 報告的洪流,這些調整仍不足以應對。

此一困境並非 Google 獨有。報導指出,微軟、蘋果、英特爾(Intel)以及 Linux 核心的維護者等其他大型科技公司與開源專案,也面臨著類似的 AI 驅動的低品質報告問題。許多開源專案由小型團隊或志工維護,缺乏資源來辨別這些「幻覺」報告的真偽,加重了維護人員的負擔。此現象對依賴漏洞獎勵計畫作為重要收入來源的資安研究人員帶來直接影響,同時也促使業界專家呼籲制定新的 AI 揭露標準。


在 Google 搜尋的熱門報導中優先看到商傳媒
加入為 Google 偏好來源