Node.js 因 AI 虚假报告“轰炸”宣布暂停发放安全赏金

2026年04月14日 11:30
本文共计657个字,预计阅读时长3分钟。
来源/aibase 责编/爱力方

由于 AI 生成的虚假漏洞报告泛滥,知名开源项目 Node.js 官方宣布,将暂停通过 HackerOne 平台向漏洞报告者发放现金奖励。

漏洞赏金平台 HackerOne 表示,近年来大量用户利用 AI 工具大规模扫描并提交漏洞报告。这种行为导致开源社区的平衡被打破:发现漏洞(或疑似漏洞)的速度已远超开发者修复的速度。更严重的是,其中充斥着大量低质量、误报甚至伪造的报告。

image.png

为此,HackerOne 的“互联网漏洞赏金计划”(IBB)已停止接收新报告,这也直接切断了 Node.js 奖励金的外部来源。

作为一个由社区志愿者主导的项目,Node.js 并没有独立预算来支付赏金。安全公司 Socket 指出,Node.js 实际上早已在调整机制:

  • 审核负担: 每份报告都需要开发者投入大量精力核实,而 AI 生成的低质量内容极大地浪费了志愿维护者的时间。

  • 门槛提高: 为了抵御 AI 轰炸,项目组此前已大幅提高提交门槛,但仍难以抵挡自动化工具的冲击。

流程不变,仅停发奖金

Node.js 强调,虽然奖金暂停,但安全保障并未“打折”:

  • 提交流程: 研究人员仍可通过 HackerOne 提交漏洞。

  • 处理优先级: 团队将维持原有的响应速度和补丁发布流程,确保项目安全性。

Node.js 并非孤例。今年1月,知名网络工具 cURL 也因遭到 AI 生成的报告“狂轰乱炸”而被迫终止了赏金计划。这反映出在生成式 AI 普及后,传统的开源激励机制正面临系统性挑战:如何筛选出真正有价值的专业反馈,已成为开源社区急需解决的难题。

来源:不堪 AI 虚假报告“轰炸”,Node.js 宣布暂停发放安全赏金 | AIbase

声明:本文来自aibase,版权归作者所有。文章内容仅代表作者独立观点,不代表A³·爱力方立场,转载目的在于传递更多信息。如有侵权,请联系 copyright#agent.ren。

相关图文

热门资讯

推荐专栏

爱力方

爱力方

机器人前沿资讯及信息解读
机器人大讲堂

机器人大讲堂

中国顶尖的机器人专业媒体服务平台
关注爱力方,掌握前沿具身智能动态

© 2025 A³·爱力方

https://www.agent.ren/