L’automazione nella ricerca di bug ha raggiunto un punto in cui Google è stata costretta a chiudere parte delle richieste in arrivo invece di continuare a gestire il flusso di quasi inutili report. Dal 1 ottobre, l’azienda ha temporaneamente smesso di accettare nuove segnalazioni di vulnerabilità nei prodotti software nel programma Open Source Software Vulnerability Rewards Program, o OSS VRP.
Google ha precisato che la pausa riguarda solo le vulnerabilità dei prodotti software. I report su compromissioni della catena di approvvigionamento continuano ad essere accettati, e le richieste inviate prima del 1 ottobre rimangono in lavorazione. Per alcuni repository di Google Cloud, i problemi possono ancora essere segnalati tramite il programma separato Cloud VRP.
Google ha indicato come causa un aumento significativo delle richieste automatiche, la stragrande maggioranza delle quali non viene confermata. L’annuncio attuale non menziona direttamente l’IA, ma già a marzo Google ha descritto un massiccio afflusso di report generati da IA con condizioni di sfruttamento inventate, ramificazioni di codice irraggiungibili e difetti senza un impatto significativo sulla sicurezza.
Allora Google aveva già tentato di filtrare il rumore. Per progetti critici come Go, Angular e Bazel, l’azienda aveva richiesto prove più rigorose per alcuni tipi di errori, inclusi risultati riproducibili tramite OSS-Fuzz. Per progetti meno prioritari, alcune problematiche di prodotto non generavano più denaro o crediti.
Il problema ha da tempo superato i confini di un singolo programma. In primavera, il team di cURL ha affrontato un flusso record di messaggi dopo la diffusione di strumenti generativi. A aprile, il progetto aveva ricevuto 87 segnalazioni, con una previsione annuale di circa 325. Ogni ipotesi doveva essere esaminata manualmente da una piccola squadra di supporto.
Una pressione simile sta cambiando anche l’economia del bug bounty. Ad aprile, HackerOne ha sospeso Internet Bug Bounty e in seguito ha notevolmente ridotto i pagamenti per i bug rilevati su codice open source. In questo contesto, i premi per i bug hunter per scoperte critiche nel programma sono stati ridotti del 75%, poiché il flusso di scoperte cresceva più rapidamente delle capacità dei progetti di verificare e correggere quanto trovato.
Google non intende rinunciare completamente alle scoperte esterne. L’azienda indirizza i partecipanti verso altri programmi di premi e verso il Patch Rewards Program, dove vengono pagati già per miglioramenti della sicurezza del codice aperto. Il premio massimo per una correzione complessa con alto impatto attualmente raggiunge i $15.000.
Google promette di riorganizzare l’OSS VRP e di comunicare le nuove regole nel primo trimestre del 2027. La pausa mostra l’effetto collaterale principale della ricerca automatica di vulnerabilità: il costo della generazione di ipotesi è drasticamente diminuito, mentre la conferma del rischio reale, lo scarto dei duplicati e la verifica della riproducibilità richiedono ancora lavoro manuale.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response