谷歌的漏洞奖励计划(VRP)长期以来一直是其网络安全战略的基石,激励外部研究人员识别并报告其产品中的漏洞。2025年的支付标志着一个重要的里程碑,与前一年660名研究人员分配的1180万美元相比,增长了40%。这一激增突显了在一个日益数字化和互联的世界中,主动安全措施的重要性。 2025年显著的变化是建立了专门的AI漏洞奖励计划。随着AI技术逐渐成为谷歌产品的核心,谷歌意识到了它们所带来的独特安全挑战。AI漏洞奖励计划关注特定于AI系统的漏洞,如提示注入攻击和数据泄露。研究人员每发现一个漏洞可获得高达2万美元的奖励,潜在奖金可将奖励提高至3万美元。该计划强调了谷歌在AI安全方面的积极举措,旨在在漏洞被武器化之前解决潜在的利用。 2025年VRP的成功也得益于谷歌主办的一系列bugSWAT活动。这些仅限邀请的实时黑客会议专注于高优先级的攻击面,包括AI、云和Android平台。例如,阳光谷云bugSWAT活动促成了130份漏洞报告和160万美元的奖励。这些活动不仅提升了谷歌的安全态势,还促进了与全球安全研究社区的合作关系。 然而,与AI相关的漏洞激增给其他组织带来了挑战。最近,广泛使用的开源工具cURL项目因大量低质量的AI生成提交而停止了其漏洞赏金计划。这一趋势突显了AI生成的“杂音”使安全团队不堪重负的更广泛问题,难以辨别真正的威胁与噪音。谷歌通过其专门的AI VRP作出的回应与此形成对比,强调了在AI领域进行结构化和有针对性的安全研究的必要性。 总之,谷歌2025年创纪录的支付不仅反映了公司对安全的承诺,还为将AI特定漏洞整合到漏洞赏金计划中树立了先例。随着AI继续渗透到技术的各个方面,此类举措在维持对不断演变的网络威胁的强有力防御方面将至关重要。