发布于2026-08-23 阅读(0)
扫一扫,手机访问
知名开源数据传输库 curl 正式宣布,将于 2026 年 1 月底全面终止其漏洞赏金(Bug Bounty)计划。也就是说,从那时起,研究人员提交的新安全漏洞将不再获得任何金钱奖励。曾经靠发现有效漏洞拿奖金的机制,就此画上句号。背后的推手,其实是项目维护团队被生成式 AI 批量制造的低质量漏洞报告压得喘不过气来。
大语言模型和自动化扫描工具遍地开花之后,大量所谓的“安全漏洞报告”根本不是真实缺陷,而是 AI 凭空编造的假象,或是毫无实际危害的误报。这些报告表面上看逻辑完整、术语专业,实际上对安全加固毫无帮助,却逼得维护人员不得不花大量精力去甄别、复现和驳回。curl 创始人兼核心维护者 Daniel Stenberg 说得非常直接:这些“AI 垃圾(AI slop)”已经严重拖累了团队的工作节奏和响应能力。

当然,赏金机制的退出并不意味着社区不再欢迎漏洞反馈。项目依然鼓励大家提交高质量、可复现、具备真实安全影响的漏洞报告。维护团队希望社区开发者继续深入参与代码审查、风险评估和修复验证。取消经济奖励,关键目的之一就是遏制那些为了套取奖金而进行的规模化虚假提交,从而把人力解放出来,聚焦在真正紧迫的安全问题上。
安全专家 Joshua Rogers 等人也指出,短期内这种做法可能会让一部分研究者的积极性受挫;但从整个生态的健康度来看,它有望大幅减少无效报告的占比,优化漏洞处理流程,最终提升开源项目的可持续安全治理水平。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9