面对AI生成的虚假报告压力,Node.js决定暂停安全奖金发放
发布时间:2026-04-14 10:33:40 | 责任编辑:吴昊 | 浏览量:6 次
由于 AI 生成的虚假漏洞报告泛滥,知名开源项目 Node.js 官方宣布,将暂停通过 HackerOne 平台向漏洞报告者发放现金奖励。
漏洞赏金平台 HackerOne 表示,近年来大量用户利用 AI 工具大规模扫描并提交漏洞报告。这种行为导致开源社区的平衡被打破:发现漏洞(或疑似漏洞)的速度已远超开发者修复的速度。更严重的是,其中充斥着大量低质量、误报甚至伪造的报告。
为此,HackerOne 的“互联网漏洞赏金计划”(IBB)已停止接收新报告,这也直接切断了 Node.js 奖励金的外部来源。
作为一个由社区志愿者主导的项目,Node.js 并没有独立预算来支付赏金。安全公司 Socket 指出,Node.js 实际上早已在调整机制:
审核负担: 每份报告都需要开发者投入大量精力核实,而 AI 生成的低质量内容极大地浪费了志愿维护者的时间。
门槛提高: 为了抵御 AI 轰炸,项目组此前已大幅提高提交门槛,但仍难以抵挡自动化工具的冲击。
流程不变,仅停发奖金
Node.js 强调,虽然奖金暂停,但安全保障并未“打折”:
提交流程: 研究人员仍可通过 HackerOne 提交漏洞。
处理优先级: 团队将维持原有的响应速度和补丁发布流程,确保项目安全性。
Node.js 并非孤例。今年1月,知名网络工具 cURL 也因遭到 AI 生成的报告“狂轰乱炸”而被迫终止了赏金计划。这反映出在生成式 AI 普及后,传统的开源激励机制正面临系统性挑战:如何筛选出真正有价值的专业反馈,已成为开源社区急需解决的难题。
本网站(https://aigc.izzi.cn)刊载的所有内容,包括文字、图片、音频、视频等均在网上搜集。
访问者可将本网站提供的内容或服务用于个人学习、研究或欣赏,以及其他非商业性或非盈利性用途,但同时应遵守著作权法及其他相关法律的规定,不得侵犯本网站及相关权利人的合法权利。除此以外,将本网站任何内容或服务用于其他用途时,须征得本网站及相关权利人的书面许可,并支付报酬。
本网站内容原作者如不愿意在本网站刊登内容,请及时通知本站,予以删除。
