当 AI 让“写一份看起来像样的漏洞报告”变得几乎零成本,最先被压垮的不是代码,而是审核代码的人。
发生了什么
据 TechCrunch 报道,Google 冻结了其面向开源项目的漏洞赏金计划(bug bounty program),原因是 AI 生成的提交量出现了“显著上升”(significant rise)。报道用了一个很形象的词来形容这类内容:AI slop——由模型批量产出、看似有模有样、实则缺乏有效信息的低质内容。
需要说明的是,目前公开信息只到“暂停/冻结”这一步,Google 没有披露具体的提交量级、涉及哪些开源项目、是否会以新的审核机制恢复。因此本文不对数字和后续安排做任何推断。
为什么重要
漏洞赏金的核心机制是“用金钱激励外部研究者发现真问题”。它成立的前提是:提交一份报告需要付出真实的分析成本,因此数量天然有限,审核者可以逐条认真对待。
大模型打破了这个前提。生成一份格式规范、术语齐全、引用若干可疑代码片段的漏洞报告,现在只需要几秒。对提交者而言,成本趋近于零,而一旦命中就能拿到奖金——这是一个典型的“低投入、高赔率”套利结构。
结果是审核侧被淹没。安全团队的时间被大量无效报告占据,真正有价值的漏洞反而可能被埋没。这不是 Google 一家的困境:任何依赖人工审核外部提交的开源协作机制——漏洞赏金、代码贡献、安全披露——都在面对同一个问题。
值得注意的是,Google 本身就是开源安全的重要资助方,冻结赏金计划意味着部分开源项目短期内失去了一条外部发现漏洞的渠道,这本身就是一种损失。
影响与看点
对开源维护者而言,短期影响是外部漏洞报告的来源变窄,但长期看,这或许会推动社区建立更明确的提交门槛:比如要求提供可复现的 PoC、限制单账号提交频率、引入 AI 辅助的初筛环节。
对安全研究者而言,真正的专业能力反而可能因此更被凸显——当“能写报告”不再稀缺,“能证明漏洞真实存在”就成了唯一的硬通货。
对 AI 行业而言,这是一个值得记住的案例:模型降低内容生产成本的能力,正在反向冲击那些依赖“提交成本”来维持质量的制度设计。赏金计划不是第一个,也不会是最后一个。
一个独立判断:与其说这是 AI 在“攻击”开源安全,不如说它暴露了原有机制对提交质量的隐式依赖。修复的方向大概率不是禁用 AI,而是把验证成本从审核者转移回提交者身上。



