Google sospende il bug bounty open source mentre si accumulano segnalazioni generate dall'IA
Punti chiave
- •Google ha interrotto le nuove segnalazioni di vulnerabilità di prodotto al suo OSS VRP dal 1° ottobre 2026, poiché un'onda di segnalazioni generate dall'IA includeva vulnerabilità allucinate e la maggior parte delle segnalazioni recenti si è rivelata non valida.
- •La sospensione è parziale: le segnalazioni presentate prima del 1° ottobre, le segnalazioni sulla supply chain e alcune segnalazioni relative al Cloud non sono interessate e possono proseguire attraverso i canali esistenti come il Cloud VRP.
- •Google aveva già inasprito i requisiti di prova a marzo 2026 e modificato i suoi programmi di ricompensa per Android e Chrome durante il 2026, rendendo la pausa dell'OSS VRP il passo più aggressivo finora.
- •Il programma Internet Bug Bounty, Intel e i manutentori del kernel Linux hanno affrontato ondate simili di segnalazioni discutibili generate dall'IA, e alcuni hanno risposto con pause o aggiustamenti propri.
- •Google prevede di pubblicare un aggiornamento formale sui processi di segnalazione rivisti nel primo trimestre del 2027, che indicherà se il modello del bug bounty possa essere corretto con regole migliori o richieda una struttura completamente diversa.

Google ha sospeso le nuove segnalazioni di vulnerabilità di prodotto al suo Open Source Software Vulnerability Reward Program, citando un afflusso di segnalazioni di bug generate dall'IA di bassa qualità. La pausa è entrata in vigore il 1° ottobre 2026 e si applica al programma noto come OSS VRP. Questi programmi pagano ricercatori indipendenti per la divulgazione di reali difetti di sicurezza, rendendo la qualità di ogni segnalazione un costo diretto per i revisori dall'altra parte.
Perché Google sospende il programma
Secondo l'azienda, la sospensione deriva da un'onda di segnalazioni automatizzate prodotte con strumenti di IA. Queste segnalazioni sono finite sui security engineer di Google e sui manutentori di progetti open source.
Google ha dichiarato che molte delle segnalazioni contenevano allucinazioni—vulnerabilità dall'aspetto plausibile generate da uno strumento di IA ma che in realtà non esistono—mentre altre descrivevano problemi con un impatto reale trascurabile. La maggior parte delle segnalazioni nell'onda recente si è rivelata non valida.
Il volume pone un problema strutturale per le operazioni di bug bounty, che dipendono dalla triage manuale: una persona deve leggere ogni segnalazione, tentare di riprodurre il problema e determinare se si tratta di una vulnerabilità reale.
Cosa resta attivo
Si tratta di una pausa parziale e non di una chiusura totale. Con il nuovo termine:
- Le segnalazioni presentate prima del 1° ottobre continueranno a essere elaborate senza interruzioni.
- Le segnalazioni sulla supply chain non sono interessate dalla sospensione.
- Alcune segnalazioni relative al Cloud possono comunque essere inviate tramite il Cloud VRP di Google.
Google sta anche indirizzando i ricercatori verso i suoi altri programmi di ricompensa attivi durante la pausa, citando specificamente il programma Patch Rewards come opzione.
L'azienda ha dichiarato che intende rivedere il funzionamento delle segnalazioni, con un aggiornamento formale su tali riforme previsto per il primo trimestre del 2027.
Un problema che Google ha già cercato di risolvere
La sospensione non è il primo tentativo di Google di gestire il problema. A marzo 2026, l'azienda ha modificato i criteri del suo VRP per rallentare il flusso di segnalazioni di bassa qualità, alzando l'asticella sulle prove che i ricercatori erano tenuti a fornire. Google ha inoltre apportato modifiche ai suoi program di ricompensa per Android e Chrome durante il 2026. La sospensione dell'OSS VRP è, tuttavia, il passo più aggressivo compiuto finora.
Google è ben lungi dall'essere l'unica. Anche il programma Internet Bug Bounty ha incontrato lo stesso problema, così come Intel e i manutentori del kernel Linux, tutti alle prese con volumi crescenti di segnalazioni discutibili alimentate dall'IA generativa. Alcuni di questi programmi hanno risposto con pause e aggiustamenti propri.
Perché il modello del bug bounty è sotto pressione
I progetti open source avvertono il peso in modo più acuto. Molti sono mantenuti da piccoli team o volontari senza capacità in eccesso per smontare vulnerabilità allucinate, e Google ha citato direttamente la pressione su questi manutentori nel motivare la pausa. Questo peso ha un'importanza più ampia perché molti di questi progetti costituiscono gli elementi costitutivi di gran parte del software utilizzato nel settore.
Cosa significa per i ricercatori
Per i ricercatori di sicurezza, l'effetto immediato è una gamma più ristretta di strade per ottenere ricompense dal lavoro open source di Google. Coloro che trovano difetti legittimi nei prodotti open source dovranno rivolgersi ad altri VRP di Google o al programma Patch Rewards.
L'aggiornamento del primo trimestre 2027 è la prossima tappa da monitorare. Indicherà se Google ritiene che il modello del bug bounty possa essere riparato con regole migliori, o se le ricompense per la sicurezza open source richiedano una struttura completamente diversa.