📰 重點摘要
Google暫停了旗下開源軟體漏洞獎勵計畫(Open Source Software Vulnerability Rewards Program),原因是自動化提交案件「大幅增加」,其中絕大多數都是無效報告。該計畫於10月1日起正式暫停,Google在X和官方計畫網站上發文說明,並承諾將在2027年第一季提供後續進展更新。
根據Tom’s Hardware報導,Google的工程師和開源維護人員近期被大量無效或內容為AI幻覺(hallucination)所生成的回報案件淹沒,導致審查負擔大增。Google官方聲明指出:「此次暫停是因為自動化提交案件顯著增加,其中絕大多數都不是有效的漏洞回報。」這呼應了去年TechCrunch報導中網路安全專家的警告——「AI垂垃圾」(AI slop)內容正對漏洞獎勵計畫構成嚴重風險,恐讓審查資源被大量低品質或捏造的提交案淹沒。
在此暫停期間,Google建議研究人員可以改用公司其他漏洞獎勵計畫繼續提交回報並獲取獎金,而開源漏洞獎勵計畫本身的恢復時間與後續調整方案,則要等到2027年第一季才會進一步公布。
💬 JudyAI Lab 觀點
Google暫停開源軟體漏洞獎勵計畫,主因是自動化提交案件暴增且多數無效,連帶反映AI生成內容開始反噬原本仰賴人工信任的審查機制。
這起事件對AI builder群體的啟發在於:當產出內容的成本趨近於零,下游審查者的負擔就會被無限放大,這不只是漏洞獎勵計畫的問題,任何依賴人工把關的系統(程式碼審查、客服工單、學術投稿)都可能面臨同樣的「AI垃圾」洪流。Google選擇暫停整個計畫而非逐一過濾,某種程度說明目前辨識AI幻覺生成內容的成本,可能比暫停計畫本身還要高。這也提醒我們,設計任何開放提交機制時,事前的品質門檻與事後的審查韌性同樣重要。
如果你正在打造任何讓他人提交內容或報告的系統,現在就該想清楚:當提交量被AI工具放大10倍、其中多數是低品質內容時,你的審查機制撐得住嗎。
📅 原文資訊
- 發布時間:2026-10-04T20:31
- 來源原文:https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/