商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > 因“AI 垃圾报告”泛滥,curl 将终止漏洞赏金计划

因“AI 垃圾报告”泛滥,curl 将终止漏洞赏金计划

  发布于2026-08-23 阅读(0)

扫一扫,手机访问

知名开源数据传输库 curl 正式宣布,将于 2026 年 1 月底全面终止其漏洞赏金(Bug Bounty)计划。也就是说,从那时起,研究人员提交的新安全漏洞将不再获得任何金钱奖励。曾经靠发现有效漏洞拿奖金的机制,就此画上句号。背后的推手,其实是项目维护团队被生成式 AI 批量制造的低质量漏洞报告压得喘不过气来。

大语言模型和自动化扫描工具遍地开花之后,大量所谓的“安全漏洞报告”根本不是真实缺陷,而是 AI 凭空编造的假象,或是毫无实际危害的误报。这些报告表面上看逻辑完整、术语专业,实际上对安全加固毫无帮助,却逼得维护人员不得不花大量精力去甄别、复现和驳回。curl 创始人兼核心维护者 Daniel Stenberg 说得非常直接:这些“AI 垃圾(AI slop)”已经严重拖累了团队的工作节奏和响应能力

当然,赏金机制的退出并不意味着社区不再欢迎漏洞反馈。项目依然鼓励大家提交高质量、可复现、具备真实安全影响的漏洞报告。维护团队希望社区开发者继续深入参与代码审查、风险评估和修复验证。取消经济奖励,关键目的之一就是遏制那些为了套取奖金而进行的规模化虚假提交,从而把人力解放出来,聚焦在真正紧迫的安全问题上。

安全专家 Joshua Rogers 等人也指出,短期内这种做法可能会让一部分研究者的积极性受挫;但从整个生态的健康度来看,它有望大幅减少无效报告的占比,优化漏洞处理流程,最终提升开源项目的可持续安全治理水平。

本文转载于:https://www.php.cn/faq/2018608.html?uid=1246273 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

产品推荐

热门关注