谷歌近日宣布,自2026年10月1日起,其开源软件漏洞奖励计划(OSS VRP)将不再接收产品漏洞提报,此前已提交的报告不受影响。涉及谷歌云代码仓库的漏洞仍可通过云漏洞奖励计划(Cloud VRP)提交。
OSS VRP是谷歌设立的安全赏金项目,旨在激励独立研究人员在开源生态中挖掘并负责任地披露安全缺陷。然而据Tom's Hardware报道,知情人士透露,谷歌工程师与开源维护者已被数以千计的劣质报告彻底吞没。
这些报告声称发现严重漏洞,但深入排查后均被证实为AI生成的“幻觉”,根本无效且无法实际利用。维护团队不得不耗费大量精力验证虚假代码,严重挤占了修复真实高危漏洞的时间,这正是谷歌叫停该计划的直接原因。
谷歌官方表示,将持续对OSS VRP机制进行重组与优化,并计划于2027年第一季度公布最新进展。
