10月1日起,谷歌开源软件漏洞奖励计划(OSS VRP)正式暂停产品漏洞类报告的奖励发放。

官方将原因直指 自动化提交数量激增,绝大多数均为无效报告

2022 年 Log4j 余波中诞生的谷歌 OSS VRP,曾被视为开源供应链安全的重要探索。

此次暂停发生在 AI 生成报告激增、低质量和无效报告增加的背景下。

2022 年 8 月,谷歌正式推出开源软件漏洞奖励计划(OSS VRP)。

那是一个开源安全人人自危的年代 ——Log4j 漏洞席卷全球,Maven、NPM、PyPI 等包管理平台频频失守。

谷歌的这个赏金计划,带着守护核心开源项目的使命登场,最高 31337 美元的赏金,也吸引了全球安全研究员的目光。2025 年,OSS 项目就发放了奖金 327,672 美元。

彼时的核心目标,是应对供应链攻击,守住开源软件的供给侧。谁也没想到,四年后,让这个计划按下暂停键的,不是更猖獗的黑客,而是 AI 大模型带来的 “幸福的烦恼”。

今年 3 月,OSS VRP 将覆盖的谷歌开源项目按敏感度分为四个层级:

  • 旗舰级:共 26 个,代表项目 Go、Angular、Flutter、Bazel、Protocol Buffers

  • 重要级:共 47 个

  • 标准级:覆盖大量中等优先级开源项目

  • 低优先级:无公开奖励

4 月补充规则停止向 OT2、OT3 的产品漏洞及其他安全问题提供奖金或公开致谢

截至 2026 年 10 月 1 日,调整后的奖励标准如下

类别

OT0

(旗舰版)

OT1

(重要)

OT2

(标准版)

OT3

(低优先级)

供应链失陷

$3,133.7 to $31,337

$1,337 to $13,337

$500 to $3,133.7

-

产品存在漏洞

0(此前$500 to $7,500)

0(此前 $101 to $3,133.7)

-

-

其他安全问题

$1,000

$500

-

-

这并非谷歌一家的困境。开源项目维护者也面临类似压力。

今年 3 月,Linux 基金会宣布获得多家科技企业总额 1250 万美元的资助,由 Alpha-Omega 与 OpenSSF 管理,帮助维护者应对 AI 加速漏洞发现带来的工作量,包括过滤低质量报告,以及验证和修复真实漏洞。

谷歌此次调整反映出,AI 降低了漏洞线索和报告的生成成本,也给筛查、验证和修复环节带来了更大压力。

SRC需要重新设计提交门槛与处理流程,让奖励更有效地流向可验证、具有实际安全影响的研究。

参考资料; https://x.com/GoogleVRP/status/2105689195180179605 https://bughunters.google.com/about/rules/open-source/google-open-source-software-vulnerability-reward-program-rules

声明:本文来自玄月调查小组,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。