幻觉问题:为何AI垃圾报告能欺骗人类评审员
Google自身的表述削弱了“AI撰写的报告本质上就是问题”的简单叙事。一项对此次暂停的分析指出,问题不在于生成式AI撰写了这些报告——而在于其中太多是错误的。质量低劣、不完整以及存在幻觉的报告并不总是能立即被识别出来[1],这正是它们代价高昂的原因:即使是一个虚构的攻击路径,或关于某个函数无法按报告描述方式访问的断言,评审员仍需手动在源代码中追溯才能排除。Google确认触发因素是庞大的提交量,而非单纯的运气不好——自动化提交数量显著增加,其中绝大多数无效[2]。这两个问题相互叠加:提交越多,意味着需要花费更多工时去证伪那些听起来合理的虚假报告,而这些评审时间直接挤占了原本可用于Go、Angular、Bazel和Fuchsia等项目真实漏洞的时间。Google自身的公开表述更偏向理性计算而非恐慌——公告读起来像例行行政通知,而非危机声明——但外部评论和媒体报道则解读得更为戏剧化,将其视为AI垃圾报告正在彻底破坏漏洞赏金计划的证据,并成为该事件中讨论最热烈的单一观点。


