Si preannunciano tempi duri per i ricercatori di bug di sicurezza. L’ingresso dell’AI generativa nel mondo dl bug bounty e delle attività di offensive security, sta cambiando in modo imprevisto l’equilibrio nel mondo degli zeroday. Ad esempio, la caccia ai costosi bug di Intel ha improvvisamente smesso di essere redditizia.
A metà settembre, l’azienda ha sostituito il programma Bug Bounty a pagamento con un canale di divulgazione responsabile e ha trasferito la ricezione dei rapporti nel Intel Vulnerability Disclosure Program su Intigriti. Ora non è previsto alcun premio in denaro per gli errori hardware, software e firmware.
Il programma precedente era attivo dal 2017 e dal 2018 era diventato pubblico. Intel pagava da 500 a 100.000 dollari per le vulnerabilità confermate. Il massimo era previsto per gli errori critici nella parte hardware, per i firmware il tetto era di 30.000, mentre per il software 10.000, per i servizi cloud 5.000. L’importo dipendeva dalla gravità, dalla qualità del rapporto e dal codice dimostrativo.
Il nuovo schema ha mantenuto requisiti rigorosi per la qualità delle scoperte. La vulnerabilità deve essere originale, precedentemente non divulgata e riproducibile su una versione supportata del prodotto. Intel chiede di indicare la versione interessata, l’impatto sulla riservatezza, l’integrità o la disponibilità, allegare le istruzioni per la riproduzione, il PoC, la categoria CWE e la valutazione secondo CVSS 4.0. Il programma non promette premi in denaro o bonus.
La ricezione dei messaggi, tuttavia, non si è fermata. Nella pagina di Intigriti, al 29 settembre, erano visualizzati 25 rapporti inviati, e le ultime richieste sono apparse tra il 27 e il 29 settembre.
Il tempo medio della prima risposta era inferiore a 16 ore, mentre le decisioni e le verifiche iniziali erano inferiori a due giorni. Al posto del denaro, Intel offre una modalità sicura di divulgazione e un riconoscimento nominale degli autori delle scoperte accettate.
Intel non ha spiegato pubblicamente perché ha rinunciato ai pagamenti, quindi non si può collegare direttamente la decisione dell’azienda all’IA. Tuttavia, il cambiamento del modello è avvenuto sullo sfondo di un drastico abbassamento dei costi di ricerca automatica dei bug di sicurezza e della preparazione dei rapporti. I modelli generativi sono già in grado di analizzare massivamente il codice, costruire ipotesi e formulare richieste, mentre la verifica manuale di ogni scoperta rimane costosa e lenta.
La portata del cambiamento è evidenziata dalla statistica di HackerOne. Nei 12 mesi precedenti marzo 2026, la piattaforma ha registrato un aumento del flusso del 76%. La quota di segnali utili è rimasta comunque relativamente stabile, quindi il problema non si riduce a spazzatura generata dall’IA. Il volume accumulato di vulnerabilità confermate ma non corrette è aumentato di oltre 21 volte, quelle critiche di circa 25 volte.
L’economia del Bug Bounty ha già iniziato ad adattarsi a questo nuovo flusso. In primavera, HackerOne ha sospeso Internet Bug Bounty e poi ha ridotto i pagamenti: per una vulnerabilità critica, l’importo è sceso da 9.250 a 2.257, per un problema di livello medio da 1.843 a 297. L’azienda non ha indicato l’IA come unica causa, ma la ricerca di vulnerabilità si è accelerata più della verifica e della correzione dei bug individuati.
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance