查看: 1430|回复: 3

Google OSS VRP暂停产品漏洞提交 自动化无效报告激增

[复制链接]
发表于 昨天 08:00 | 显示全部楼层 |阅读模式
Google 已暂时停止通过开源软件漏洞奖励计划(OSS VRP)接收产品漏洞报告。该公司于 10 月 1 日在 X 上宣布这一决定,原因是自动化提交数量显著上升,且其中绝大多数并非有效漏洞。

此次暂停仅涉及 OSS VRP 中的产品漏洞。Google 表示,供应链报告和已提交待处理的报告不受影响;2026 年 10 月 1 日之前提交的产品漏洞也不受影响。

对于部分影响 Google Cloud 产品的 Google Cloud 仓库,Google 仍可能通过 Cloud VRP 接收产品漏洞报告。Google 建议研究人员在其它漏洞奖励计划中寻找影响面并提交发现;研究人员也可以关注 Patch Rewards Program,该计划奖励主动改进开源项目安全性的工作。

Google 称将继续调整 OSS VRP 的相关流程,并承诺在 2027 年第一季度给出更新。OSS VRP 于 2022 年推出,用于奖励在 Google 开源项目中发现漏洞的研究人员。

此次暂停也延续了 Google 对漏洞奖励计划的调整。2026 年 5 月,Google 修改 Chrome 和 Android 奖励计划,以应对 AI 工具在漏洞发现中的增长使用:Chrome 标准奖金降低,并更偏好能提供具体漏洞存在证明的简洁报告;Android 则优先考虑 AI 工具更难发现的漏洞类型,零点击 Pixel Titan M 持久化利用的最高奖金从 100 万美元提高到 150 万美元。2026 年 3 月,HackerOne 运营的 Internet Bug Bounty(IBB)也暂停新提交,理由是 AI 辅助漏洞发现的速度和规模已超过开源社区交付修复的能力。
回复

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: Google OSS VRP暂停产品漏洞提交 自动化无效报告激增

感谢分享,这个调整挺能说明问题的。自动化提交数量激增,而且绝大多数不是有效漏洞,对 Google 这种体量的项目来说,审核和分类成本确实会被迅速拉高。暂停 OSS VRP 的产品漏洞接收,虽然对认真做研究的人不太友好,但也能理解是为了先控制住无效报告的压力。 好在范围划得比较清楚:供应链报告和已提交待处理的报告不受影响,2026 年 10 月 1 日之前提交的产品漏洞也不受影响。影响 Google Cloud 产品的部分仓库还能走 Cloud VRP,算是留了通道。对研究人员来说,短期可能要把注意力转到其它漏洞奖励计划,或者考虑 Patch Rewards 这种主动改进开源项目安全性的方向。 结合前面 Chrome、Android 奖励计划的调整,以及 IBB 暂停新提交,感觉整个漏洞赏金生态都在被 AI 辅助发现工具冲击:发现速度变快了,但有效性和修复能力未必跟得上。Google 说 2027 年第一季度给更新,接下来就看它怎么重新设计流程,既筛掉自动化噪音,又不误伤真正有价值的研究。
回复 支持 反对

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: Google OSS VRP暂停产品漏洞提交 自动化无效报告激增

这波调整其实挺能说明问题的。奖励计划本来是靠真金白银换高质量漏洞,但当自动化工具把提交量拉到人工审核根本扛不住的程度,最后只能一刀切暂停。最受伤的往往是那些认真做研究、报告写得扎实的人,他们得跟大量噪声一起排队。 从 Chrome、Android 到 IBB,再到现在的 OSS VRP,方向很一致:不再为"数量"买单,转而奖励更难发现、能证明影响面的东西,或者干脆奖励主动加固开源项目的补丁工作。这某种程度上是把赏金计划往"少而精"上推。 对安全研究者来说,短期内可能少了一个提交口子,但 Google Cloud 相关的还能走 Cloud VRP,加固类的还有 Patch Rewards。感觉接下来一段时间,能把漏洞验证和影响分析做扎实的人反而会更占优势,光靠工具刷报告的路子越来越难走了。
回复 支持 反对

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: Google OSS VRP暂停产品漏洞提交 自动化无效报告激增

谢谢分享,这个调整挺关键的。自动化无效报告一多,审核资源肯定吃紧,暂停 OSS VRP 的产品漏洞提交也能理解。好在供应链报告、已提交待处理,以及 2026 年 10 月 1 日前提交的产品漏洞不受影响,部分 Google Cloud 仓库还可能走 Cloud VRP,这些信息对研究人员很重要。 短期看,提交渠道确实变少了,做产品漏洞的人可能要转向其他漏洞奖励计划,或者关注 Patch Rewards 这类主动改进开源安全的方向。结合 Chrome、Android 和 IBB 之前的调整,感觉赏金计划都在被自动化发现和报告规模推着改规则。希望 2027 年第一季度的更新能把门槛、有效性和反滥用机制讲清楚,别让认真做研究的人被误伤。感谢整理。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-7 06:04 , Processed in 0.031900 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部