Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Persona seduta davanti a numerosi schermi con messaggi vari, inclusi ransomware e data breach, con un grande cartello illuminato Google al centro

Google non ce la fa più: stop ai bug bounty per colpa dei report generati dall’IA

7 Ottobre 2026 15:41
In sintesi

Google ha sospeso dal 1° ottobre le nuove segnalazioni di vulnerabilità software nel programma OSS VRP. La decisione arriva dopo un forte aumento di report automatici, molti generati dall’IA e privi di exploit reali, impatto o codice raggiungibile. Il caso mostra il nuovo paradosso del bug hunting: trovare ipotesi è facile, verificarle resta umano.

L’automazione nella ricerca di bug ha raggiunto un punto in cui Google è stata costretta a chiudere parte delle richieste in arrivo invece di continuare a gestire il flusso di quasi inutili report. Dal 1 ottobre, l’azienda ha temporaneamente smesso di accettare nuove segnalazioni di vulnerabilità nei prodotti software nel programma Open Source Software Vulnerability Rewards Program, o OSS VRP.

Google ha precisato che la pausa riguarda solo le vulnerabilità dei prodotti software. I report su compromissioni della catena di approvvigionamento continuano ad essere accettati, e le richieste inviate prima del 1 ottobre rimangono in lavorazione. Per alcuni repository di Google Cloud, i problemi possono ancora essere segnalati tramite il programma separato Cloud VRP.

Google ha indicato come causa un aumento significativo delle richieste automatiche, la stragrande maggioranza delle quali non viene confermata. L’annuncio attuale non menziona direttamente l’IA, ma già a marzo Google ha descritto un massiccio afflusso di report generati da IA con condizioni di sfruttamento inventate, ramificazioni di codice irraggiungibili e difetti senza un impatto significativo sulla sicurezza.

Advertising

Allora Google aveva già tentato di filtrare il rumore. Per progetti critici come Go, Angular e Bazel, l’azienda aveva richiesto prove più rigorose per alcuni tipi di errori, inclusi risultati riproducibili tramite OSS-Fuzz. Per progetti meno prioritari, alcune problematiche di prodotto non generavano più denaro o crediti.

Il problema ha da tempo superato i confini di un singolo programma. In primavera, il team di cURL ha affrontato un flusso record di messaggi dopo la diffusione di strumenti generativi. A aprile, il progetto aveva ricevuto 87 segnalazioni, con una previsione annuale di circa 325. Ogni ipotesi doveva essere esaminata manualmente da una piccola squadra di supporto.

Una pressione simile sta cambiando anche l’economia del bug bounty. Ad aprile, HackerOne ha sospeso Internet Bug Bounty e in seguito ha notevolmente ridotto i pagamenti per i bug rilevati su codice open source. In questo contesto, i premi per i bug hunter per scoperte critiche nel programma sono stati ridotti del 75%, poiché il flusso di scoperte cresceva più rapidamente delle capacità dei progetti di verificare e correggere quanto trovato.

Google non intende rinunciare completamente alle scoperte esterne. L’azienda indirizza i partecipanti verso altri programmi di premi e verso il Patch Rewards Program, dove vengono pagati già per miglioramenti della sicurezza del codice aperto. Il premio massimo per una correzione complessa con alto impatto attualmente raggiunge i $15.000.

Google promette di riorganizzare l’OSS VRP e di comunicare le nuove regole nel primo trimestre del 2027. La pausa mostra l’effetto collaterale principale della ricerca automatica di vulnerabilità: il costo della generazione di ipotesi è drasticamente diminuito, mentre la conferma del rischio reale, lo scarto dei duplicati e la verifica della riproducibilità richiedono ancora lavoro manuale.

Advertising

📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response