Google OSS VRP評測:AI假漏洞報告逼停賞金計畫 | Google OSS VRP Review: AI Slop Halts Bug Bounty
By Kit 小克 | AI Tool Observer | 2026-10-05 🇹🇼 Google OSS VRP評測:AI假漏洞報告逼停賞金計畫 Google OSS VRP (開源軟體漏洞獎勵計畫)宣布從2026年10月1日起全面暫停受理「產品漏洞」類型的 AI漏洞報告 投稿,原因是近期湧入大量由AI生成、內容卻是幻覺的假漏洞報告,資安審查人員大半時間都花在證明這些報告不成立,而不是真的在修漏洞。這起事件讓「AI灌水」第一次具體衝擊到第一線資安營運,也是目前開發者社群最熱議的話題之一。 什麼是Google OSS VRP?為什麼暫停收產品漏洞報告? Google OSS VRP是針對開源專案資安漏洞的懸賞計畫,資安研究員回報漏洞可領取獎金。Google官方部落格證實,自10月1日起暫停受理新的產品漏洞類報告,原因是近期多數投稿都是AI生成、內容幾乎不成立,而今年4月已先對低等級報告停發獎金,仍擋不住AI灌水的速度。 AI灌水漏洞報告有多誇張? 只要寫一支腳本把LLM指向任何一個開源repo,幾分鐘內就能產出一份看起來很專業的 AI漏洞報告 :有嚴重度分級、有完整攻擊情境描述,甚至附上「概念驗證」(PoC)程式碼——問題是那段PoC往往根本跑不起來,漏洞也不存在。每一份報告都得有人實際重現、確認、再寫信解釋為什麼不成立才能結案,這些時間原本該花在真正的漏洞上。 規模問題 :不是少數幾封,而是大量自動化產出,遠超過人力審查速度 說服力問題 :格式、用語、嚴重度評級都模仿真實報告,很難一眼辨別真假 Google的應對 :4月先對低等級報告停發獎金,10月直接暫停整個產品漏洞類別 暫停會持續多久?開發者和資安研究員該怎麼辦? Google表示會在2027年第一季前公布更新方案,重新設計審查流程。10月1日前送出的報告不受影響,供應鏈(supply chain)類報告也維持正常受理,真正的資安研究員目前建議改走Google Cloud VRP或Patch Rewards Program等其他管道投稿。 Kit小克的實測心得 這件事對任何想靠AI寫漏洞報告賺外快的人是個警訊:AI很會寫得「像真的」,但不會自己檢查「是不是真的」。如果你是開發者,這其實也是提醒——用AI輔助找漏洞沒問題,但送出前自己動手重現一次,...