Google 开源软件漏洞奖励计划(OSS VRP)自 2026-10-01 起不再受理「产品漏洞」提交,官方称原因是「自动化提交大幅增加,且绝大多数无效」。google/bughunters 仓库 9 月 30 日的提交 f8bf23ad8 把该类目奖励区间(旗舰项目 $500–$7,500、重要项目 $101–$3,133.7)全部改为「-」;供应链攻击类目不受影响,最高仍为 $31,337。10 月 1 日前提交的报告照常处理,部分 Google Cloud 仓库可改走 Cloud VRP,官方承诺 2027 年一季度给出新方案。

核心要点速览

  • ✓生效时间:2026-10-01 起 OSS VRP 不再受理产品漏洞,见 官方规则页
  • ✓奖励清零:旗舰项目 $500–$7,500、重要项目 $101–$3,133.7 两档改为「-」,见 提交 f8bf23ad8
  • ✓未受影响:供应链攻击类目仍为 $3,133.7–$31,337(OT0)/ $1,337–$13,337(OT1)
  • ✓过渡路径:10 月 1 日前的报告照常处理;部分 Google Cloud 仓库可走 Cloud VRP,或申请 Patch Rewards
  • ✓时间表:Google 承诺 2027 年 Q1 公布 OSS VRP 产品漏洞类目的新形态
🧭

把技术选型换算成你的开发预算

29+ 款主流编程套餐横向比价,支持输入/输出 Token 真实账单模拟

🔬

深度技术解析与实战评估

核心背景与行业痛点

AI 工具让「读一段代码、写一份像模像样的漏洞报告」几乎零成本,赏金平台的分诊压力随之暴涨。Google 在 OSS VRP 规则页 写明:自 2026-10-01 起不再受理开源项目的产品漏洞提交;据 TechCrunch 报道,官方给出的理由是「自动化提交大幅增加,且绝大多数无效」,工程师与维护者被幻觉报告淹没。

架构亮点与底层机制

这次调整只砍一个类目。提交 f8bf23ad8(9 月 30 日,标题 OSS VRP product vuln pause)在规则文件顶部加入暂停声明,并把奖励表中「Product vulnerabilities」整行改成「-」。供应链攻击类目原样保留:能绕过 PR 审批改主分支、攻破构建发布链路、泄露包管理发布凭据等,仍按项目等级付费。逻辑很清楚:机器能批量生成的报告不再付钱,必须真实演示攻击链的才付钱。

权威 Benchmark 与实测跑分对比

这不是模型发布,没有跑分。可核对的硬数字来自规则文件:产品漏洞原奖励为旗舰项目(OT0)$500–$7,500、重要项目(OT1)$101–$3,133.7,现均为「-」;供应链攻击 OT0 为 $3,133.7–$31,337、OT1 为 $1,337–$13,337、OT2 为 $500–$3,133.7。Google 没有公布无效报告的具体数量或比例。

开发者实战落地与开箱指南

  1. 安全研究者:10 月 1 日前已提交的产品漏洞不受影响;涉及 Google Cloud 产品的仓库可改投 Cloud VRP,修复补丁可申请 Patch Rewards。
  2. 用 AI 挖洞的团队:把可复现 PoC 和完整利用链当作提交门槛,别只交模型生成的描述。
  3. 依赖 Google 开源库的团队:到 2027 年 Q1 新方案出来之前,少了赏金驱动的外部审查,应加强自己的依赖审计与 fuzz。
实战指南准备好将技术转化为生产力?

即刻查看该技术对应模型与主流工具的实测差异,或一键测算团队 API 调用与 $20/月套餐盈亏平衡点。