谷歌近日宣布,将暂时冻结其面向开源项目的漏洞赏金计划。这一决定并非因为开源软件的安全状况突然好转,恰恰相反,是因为提交上来的漏洞报告数量出现了异常增长,而其中大量内容被判定为低质量甚至无效。谷歌方面直言,人工智能生成内容的大规模涌入,正在让原本用于激励安全研究的赏金机制不堪重负。
漏洞赏金计划原本是一套相对成熟的协作机制:安全研究人员发现开源项目中的潜在漏洞后,向维护方提交报告,经确认有效即可获得奖金。这套机制既弥补了开源社区人力不足的问题,也让研究者获得合理回报。然而随着生成式AI工具的普及,撰写一份格式规范、措辞专业的漏洞报告变得前所未有的容易。问题在于,报告看起来像模像样,内容却可能经不起推敲——有的描述的是根本不存在的漏洞,有的只是把公开文档重新包装一遍,还有的干脆是模型凭空编造的“发现”。
对谷歌而言,真正的压力来自审核环节。每一份提交都需要人工判断真伪、评估严重程度、决定是否发放奖金,而AI生成的低质报告正在成倍放大这项工作量。当审核资源被大量无效提交挤占时,真正有价值的漏洞反而可能被淹没,响应速度下降,维护者和研究者的信任也会被侵蚀。这正是所谓“AI slop”在安全领域的典型表现:不是没有内容,而是内容过剩且质量低下。
此次暂停因此具有超出单一项目的信号意义。它提醒整个行业,AI在降低创作门槛的同时,也在冲击那些依赖人工筛选和质量判断的开放协作体系。漏洞赏金、开源issue跟踪、学术同行评审,都可能面临类似的“提交洪水”。未来可能的应对方向包括更严格的身份与信誉验证、引入AI辅助的初筛工具,以及调整奖励结构以抑制批量灌水。但无论哪种方案,都难以完全替代人类审核者的判断。谷歌的这次冻结,或许只是开源安全生态适应AI时代的一个开始。
