3月17日,Google宣布将联合多家科技巨头,对开源软件安全领域进行新一轮大规模投资,以应对日益严峻的AI驱动型安全威胁。Google在声明中称开源软件是“现代网络的脊梁”,并强调在当前环境下,保障这一基础设施的安全已刻不容缓。

作为Linux基金会Alpha-Omega项目的创始成员之一,Google将与亚马逊、Anthropic、微软/GitHub和OpenAI等公司共同投入总计1250万美元,用于“进一步投资开源社区的稳定与安全”。这笔资金由Alpha-Omega项目与开源安全基金会(OpenSSF)共同管理,重点帮助开源维护者将海量AI生成的安全报告转化为可执行的修复行动,并把更高效、易用的安全工具直接嵌入他们的工作流程。

Google特别提到其内部开发的AI安全代理工具所取得的成果。早在2025年7月,其AI系统“Big Sleep”就在黑客将某个SQLite零日漏洞武器化之前成功识别并阻断了攻击。随后,Google又推出名为“CodeMender”的AI代理,不仅能自动检测代码中的安全缺陷,还能直接重写代码完成修复。Google表示,这些工具“展现了AI在保护整个开源生态方面的变革性潜力”。

此次投资的背景,是大量关键开源项目的维护者正深陷“告警疲劳”——每天面对成千上万条由AI自动生成的漏洞报告,真假难辨、质量参差。一些项目已不堪重负:例如知名网络工具cURL的维护者因长期被低质量、疑似为骗取赏金而批量生成的AI报告淹没,最终选择关闭漏洞赏金计划,试图切断无效提交的经济诱因。

Google此次牵头联合行业力量投入资金,既是对高度依赖的开源生态的一种“反哺”,也是在AI大幅降低漏洞挖掘门槛后,主动构建更可持续的安全响应机制。业界普遍认为,唯有通过工具、流程与资金的协同支持,才能避免开源社区在自动化告警的洪流中被压垮,真正实现“发现即修复”的安全闭环。