跳到主内容
快讯直播
AI智模界
AI 词典

AI 报告洪水:当漏洞赏金被 AI 垃圾淹没

AI 报告洪水(AI Report Flood),也叫 Bounty Slop,指用大语言模型(Large Language Model, LLM)批量生成的漏洞报告,在短时间内涌入开源项目和安全悬赏平台,把真正有价值的提交淹没在噪音里的现象。

它的原理不复杂。过去提交一份漏洞报告,需要人读代码、找到可疑点、写出可复现的步骤,成本很高。现在,把代码片段丢给模型,让它“找找安全问题”,几秒钟就能生成一份格式工整、术语齐全的报告。这些报告往往包含“可能存在注入风险”“建议检查边界条件”“在特定输入下或可导致异常”之类的模糊断言,却没有可复现的概念验证(Proof of Concept, PoC),也没有真实影响。一份报告的成本趋近于零,一天生成几百上千份并不困难。

打个比方:这就像有人往你的信箱里倒了一袋碎纸,其中混着一张真正的账单。你知道账单在里面,但必须一张一张翻,才能找到它。更麻烦的是,碎纸的格式还都挺像账单。

对维护者来说,成本是实打实的。每份报告都要分类、去重、验证、回复。很多报告一眼假,但你不能不看,因为万一漏掉真的呢?开源项目的维护者大多是志愿者,白天有本职工作,晚上处理 issue。当报告量从每周几封变成每天几十封,时间被切碎,心理疲惫随之而来。真正的高危漏洞反而可能因为提交得晚、标题不够“炸”,被埋进队列深处。curl 的维护者 Daniel Stenberg 就曾公开抱怨过这种 AI 生成报告的骚扰,这不是个例。

它和几个相邻概念容易混淆:

概念谁在驾驶产出质量对维护者的影响
AI 报告洪水模型批量生成,人只负责提交大量幻觉、不可复现淹没队列,消耗注意力
AI 辅助安全审计人主导,模型做线索提示人验证后再提交提高效率,降低噪音
传统漏洞报告人独立分析通常有 PoC可处理,可预期

区别的关键在于:模型是替你干活,还是替你把垃圾倒给别人。

治理上,平台面临取舍。漏洞赏金(Bug Bounty)的初衷是激励真实研究,但 AI 让提交成本趋近于零,原有的“按有效报告付费”机制被套利。有的平台提高门槛,要求可复现 PoC、限制提交频率、引入信誉分;有的干脆暂停部分现金奖励,改为邀请制或人工预审。Google 的悬赏计划也因这类噪音调整过规则,阶段性收紧了对 AI 批量生成报告的奖励——具体条款以其官方页面为准。这背后的取舍是:宁可少收一些真实报告,也要保住维护者有限的注意力。注意力一旦耗尽,项目就没人维护了。

对安全研究者来说,结论很直接:可复现的证据比漂亮的措辞值钱。对普通职场人来说,这是一个更普遍的提醒——当生成成本降到零,稀缺的就不再是内容,而是筛选和信任。

AI 生成本文由 AI 基于公开信息自动生成,仅供参考。