Google 已暫停透過其開源軟體(OSS)漏洞獎勵計畫接收產品漏洞報告。
此變更自 10 月 1 日起生效,意味著研究人員無法再提交 Go、Angular 和 Protocol Buffers 等專案程式碼中的安全漏洞以換取獎勵。關於供應鏈攻擊的報告仍被接受,且在 10 月 1 日前提交的報告不受影響。
Google 在 10 月 1 日於 X(前身為 Twitter)上發布的貼文中表示,此暫停是「由於自動化提交報告顯著增加,其中絕大多數並非有效報告」。
該貼文並未提供具體數據,也未說明這些提交報告是否由 AI 工具生成。
該計畫名為「開源軟體漏洞獎勵計畫」(Open Source Software Vulnerability Reward Program,OSS VRP),其規則現已新增暫停通知。Google 承諾在 2027 年第一季前更新此計畫的部分內容。
無論是 X 上的貼文或規則中的通知,都沒有提供重新接受產品漏洞報告的日期。
根據規則,產品漏洞是指 Google 開源軟體中的設計或實施缺陷。該漏洞必須實質影響使用該程式碼建構的軟體中使用者資料的機密性或完整性。例如,檔案格式解析器中的記憶體損壞和路徑遍歷。
該計畫根據專案的敏感性將專案分為四個層級。只有最高兩個層級,稱為旗艦級(flagship)和重要級(important),曾列出產品漏洞的獎勵。
新增暫停通知的同時,也移除了列出的獎勵金額:旗艦級專案為 500 美元至 7,500 美元,重要級專案為 101 美元至 3,133.7 美元。此變更於 9 月 30 日發布到 Google GitHub 上規則的公開副本中,即 X 貼文的前一天。
Google 於 9 月中旬最後更新的層級儲存庫清單中,列出了 26 個旗艦級儲存庫和 47 個重要級儲存庫。旗艦級包括 Go、Angular、Flutter、Bazel 和 Protocol Buffers。
供應鏈攻擊,即可能允許某人篡改專案原始碼或已發布套件的缺陷,仍保留其列出的獎勵。其他安全問題,例如洩漏可授予寫入權限的憑證,也同樣如此。
第四層級,即低優先級專案,沒有列出獎勵。
Google 的通知指出了研究人員的三種途徑:
該通知並未說明 Google 是否仍會接受無獎勵的產品漏洞報告。
一些專案政策指向其他管道。Go 透過電子郵件將安全報告發送給其自身的安全團隊。Google GitHub 組織中的安全政策將報告者引導至 Google 的漏洞報告地址 g.co/vulnz。
截至 10 月 6 日,Angular 的安全政策表示,Angular 是 OSS VRP 的一部分,將漏洞報告發送至 Google 的 Bug Hunters 網站,且未提及其他管道。
Google 於 2022 年 8 月推出了 OSS VRP。2026 年 3 月,該計畫開始要求對某些層級的報告提供更強的證明,以過濾低品質的報告。已合併到專案中的補丁是接受的一種證明形式。
InfoWorld 當時報導稱,該計畫團隊擔心一些由 AI 生成的提交報告品質低下,其中許多報告包含關於如何觸發漏洞的虛構細節。
另外,Go 專案於 9 月初在其安全政策中新增了關於大型語言模型(LLMs)生成報告的部分。該政策要求報告者在發送此類報告前,先進行審查和過濾。
該政策指出,LLMs 擅長發現真實的安全漏洞,同樣也擅長報告不存在的漏洞。轉發大量未經篩選的 LLM 輸出的報告者,其發現將不被計入。


