Google freezes open-source bug bounty program amid flood of invalid AI slop
3 hours ago
- 由于大量无效的AI生成报告涌入,谷歌暂停了其OSS VRP漏洞奖励计划的产品漏洞提交,直至2027年。
- 工程师和开源维护者被成千上万份写得糟糕、充满幻觉的错误报告淹没,将时间浪费在手动验证上,而不是修复真正的漏洞。
- 类似问题影响了Linux内核(创纪录的虚假CVE数量)和英特尔(暂停了漏洞奖励计划),AI生成的报告被怀疑是原因。
- 暂停不影响供应链报告或Google Cloud产品的Cloud VRP提交,且10月1日之前提交的报告仍然有效。