随着生成式AI在代码处理领域的卓越表现,“氛围编码”(vibe coding)正迅速渗透至各个开发环节。这一趋势导致大量开源项目在面对海量自动化贡献时,难以维持原有的严格审查流程。

由于人工审核团队无法应对激增的自动化报告速度,Google已暂时停止向其开源软件漏洞奖励计划(OSS VRP)提交新的产品漏洞报告。Google警告称,当前涌入的报告“绝大多数”为低质量内容,充斥着无效信息及由AI幻觉生成的虚假漏洞数据。

OSS VRP计划紧急调整

OSS VRP旨在激励研究人员发现并报告Google旗下Go、Angular、Fuchsia等主要开源代码库中的安全漏洞,以提升代码安全性。然而,面对“氛围编码”带来的混乱,Google漏洞猎人团队宣布不再接受常规产品漏洞提交。

根据更新后的规则,OSS VRP将拒绝受理10月1日之后提交的新漏洞报告,但在此日期前提交的报告仍将继续处理。目前,该主要VRP项目正处于“重新格式化”阶段,以应对AI生成内容对开源生态的冲击。Google预计将在2027年第一季度公布该计划的未来走向。

值得注意的是,Google对供应链相关报告及特别危险缺陷的报告保留了例外通道,鉴于其影响范围远超普通漏洞。同时,Google引导有能力的漏洞研究人员转向其他仍开放提交的VRP项目或其补丁奖励计划(Patch Rewards Program)。

开源社区普遍承压

“氛围编码”引发的低质量贡献潮已波及整个开源界。Microsoft Edge、Linux及其他主要自由及开源软件(FOSS)项目正面临与Google相似的困境。部分小型团队为免受大量无效内容淹没,已选择直接关闭外部贡献通道,拒绝接收AI生成的代码提交。