階段二:「正常運作。」 11 天後的 4 月 7 日,O'Leary 收到一封來自 Google 安全機器人的訊息,推翻了先前的決定 。該機器人表示,Cloud Vulnerability Reward Program 的審查小組判定「此問題的安全影響不符合領取獎勵的標準」,並認為該軟體「運作正常」
。Google 拒絕支付任何漏洞獎金。
矛盾之處: 截至《The Register》6 月 18 日的報導,Google 內部的錯誤追蹤系統仍將 ConfigConfusion 列為 P1/S1,狀態為「處理中(已接受)」——這與其公開主張「不存在漏洞」的立場相互矛盾 。
截至 2026 年 6 月中旬——距離最初報告已超過三個月——該漏洞仍然未獲修補且尚未解決 。O'Leary 隨後在其網站 olearysec.com 上發表了一篇包含完整技術細節的研究部落格文章
。
主要變更:
批評者認為,這形成了一個尷尬的對比:Google 以「AI 雜訊」為由削減 Chrome 獎金,同時又以「運作正常」為由拒絕支付一名人類研究員仔細回報的 CVSS 10.0 雲端基礎設施漏洞獎金——安全社群中許多人認為此決定短視近利,且損害了研究員的信任 。
Comments
0 comments