
事件概述
自2022年起,Google的开源软件漏洞赏金计划(OSS VRP)为外部安全研究人员提供了一条通过报告开源代码漏洞获取报酬的途径,涵盖Flutter、Angular、Go以及Fuchsia等多个知名项目。
近日,Google通过X平台发布公告,宣布将暂时停止受理与产品相关的漏洞报告,但明确表示这一调整是临时的。
- 供应链漏洞报告渠道继续保持开放
- 10月1日之前提交的所有报告均不受影响
关闭范围与例外情况
Google VRP官方账号在社交平台上发布的声明中表示:

📢 公益告:开源漏洞猎人请注意
我们暂时不再接收OSS VRP产品漏洞相关提交。供应链报告及任何未结报告不受影响。作为替代方案,我们建议您通过我们的其他VRP项目寻找受影响范围……
什么是”产品漏洞”?
产品漏洞指的是项目本身存在的安全缺陷,例如:
- HTML沙箱器失效等组件级问题
- 文件格式解析器中的内存损坏漏洞
- 文档中包含的不安全代码示例
值得注意的是,更新的规则并未限定特定项目层级,而是全面暂停接受此类报告。
供应链漏洞不受影响
供应链报告关注的是软件构建和分发过程中的安全问题。规则页面中列举的一个典型案例是:发布构建产物时泄露的包管理器凭据。此类漏洞的赏金通道仍然畅通。
Google Cloud仓库的例外
对于部分Google Cloud仓库,如果其中的漏洞影响了Cloud产品,Google仍可能通过Cloud VRP渠道受理相关报告。
为何做出这一调整?
今年三月,Google工程师在Bug Hunters官方博客发表文章,揭示了问题的根源:AI生成的报告大量涌入该计划。
这些来自智能体的提交存在两类主要问题:
- 部分报告包含虚构的幻觉信息
- 部分报告标记了合法代码错误,但对目标项目的安全态势几乎没有任何实际影响
Google的初步应对措施
面对这一问题,Google首先在内存损坏类报告上提高了审核标准。研究人员必须满足以下任一条件:
- 通过现有的OSS-Fuzz模糊测试目标复现漏洞
- 引用维护者已合并的补丁
进一步的规则收紧
次月发布的更新通知扩大了限制范围:标准层级(OT2)和低优先级层级(OT3)的产品漏洞及其他安全问题不再提供任何奖励或积分。
同时,OT2项目的供应链漏洞最高赏金也降至$3,133.70。
当前赏金标准
- 供应链报告仍有奖励,OT2项目最低$500,旗舰项目最高$31,337
- 作为替代方案,Google推荐补丁赏金计划,奖励金额为$100至$15,000,但仅针对已在项目中稳定保留一个月且未被撤销的补丁
遗留问题
截至目前,Google尚未说明产品漏洞报告将在何时、以何种形式重新开放。官方仅承诺将在2027年第一季度前发布更新,期间将持续调整该部分计划。
另外尚有一个细节值得注意:截至撰写本文时,OSS VRP官方页面仍显示产品漏洞的赏金范围为最高$7,500。不过由于规则页面已先行更新,预计该页面不久也会同步修正。
推荐阅读 📖:cURL因AI垃圾报告泛滥而关闭其漏洞赏金计划
关注微信号:智享开源 ,及时了解更新信息。


扫码关注公众号:智享开源

还没有任何评论,你来说两句吧!