因“AI 垃圾报告”泛滥,curl 将终止漏洞赏金计划
知名开源数据传输库 curl 宣布将终止其漏洞赏金(Bug Bounty)计划。从 2026 年 1 月底起,漏洞提交将不再伴随经济奖励。过去参与者可通过提交漏洞获得奖金,但这种机制目前不再适用。此次调整的核心原因是项目维护团队面对海量由生成式 AI 提交的低质量漏洞报告所带来的巨大负担。 随着 AI 技术和自动化测试工具的普及,很多“安全漏洞报告”并非真实问题,而是AI模型写出的虚假或没有实际价值的报告。这些报告看起来合理,但实际上并不会带来真正的安全改进,反而需要维护者花费大量时间去验证和筛查。curl 创始人兼核心维护者 Daniel Stenberg 指出,这些“AI垃圾(AI slop)”已经让团队不堪重负。 虽然取消了漏洞赏金,但真正的、具备价值的安全分析仍然欢迎提交给项目,维护者鼓励开发者继续关注代码质量与漏洞修复。取消奖金的目的之一是希望减少仅为获取奖励而生成的海量虚假提交,从而让维护者有更多精力处理真正的安全问题。 安全研究员 Joshua Rogers 等人认为,尽管取消赏金可能打击一部分积极贡献者,但从长远看,有助于过滤掉由 AI 自动生成且冗余的低质报告,提升整...
