Google chiude il bug bounty open source: troppi report scritti dall'IA

Martino Roberto Martino Roberto · Consulente Cybersecurity · 08/10/2026 9:54

Google sospende le nuove segnalazioni nel suo bug bounty per l'open source. Il motivo è una valanga di report automatici che descrivono vulnerabilità mai dimostrate.

Illustrazione: Google chiude il bug bounty open source: troppi report scritti dall'IA

Cosa succede quando trovare un bug costa zero, ma controllare se esiste davvero costa ancora ore di lavoro umano? Succede che il sistema si inceppa. Dal 1° ottobre 2026 Google ha smesso di accettare nuove segnalazioni nell'OSS VRP, il programma che paga chi scopre vulnerabilità nei progetti open source gestiti dall'azienda.

Cos'è un bug bounty e perché si è rotto

Un bug bounty è semplice: trovi una falla, la segnali con le prove e, se è reale, vieni pagato. Funziona finché le segnalazioni sono poche e serie. Negli ultimi mesi sono arrivate in massa richieste generate in automatico, e la maggior parte non ha retto alla verifica. Già a marzo Google parlava di un afflusso di report scritti dall'IA con «condizioni di sfruttamento inventate». Vuol dire che il testo sembra plausibile, ma l'exploit, cioè la dimostrazione pratica che la falla si può usare davvero, non c'è.

Cosa resta aperto

La pausa riguarda le vulnerabilità nel codice dei prodotti. Le segnalazioni su attacchi alla supply chain, cioè la manomissione della catena con cui il software viene costruito e distribuito, restano ammesse. Alcuni repository di Google Cloud passano dal Cloud VRP, e i report inviati prima del 1° ottobre verranno comunque lavorati. Google indica come alternativa il Patch Rewards Program, che non premia chi trova il problema ma chi lo corregge, con premi fino a 15.000 dollari. Le nuove regole sono attese per il primo trimestre 2027.

Un problema che non è solo di Google

Google non è la prima a fare i conti con questo fenomeno. Secondo Red Hot Cyber, il progetto cURL ha ricevuto 87 segnalazioni solo ad aprile, tutte da esaminare a mano da un gruppo molto piccolo di persone. Anche HackerOne ha sospeso l'Internet Bug Bounty e ridotto i compensi per i bug nel codice open source. Il meccanismo è lo stesso ovunque: scrivere un'ipotesi di vulnerabilità è diventato rapidissimo, mentre riprodurla, scartare i duplicati e capire il rischio reale richiede ancora tempo e competenza.

A pagare il conto è l'open source, che regge buona parte dell'infrastruttura digitale e spesso vive del lavoro volontario di pochi manutentori. Se il canale ufficiale si chiude, anche i ricercatori seri perdono un incentivo a cercare falle vere.

💬 Il mio commento

Mi è capitato più di una volta, negli ultimi mesi, che un cliente mi girasse una mail di un sedicente «ricercatore» con tanto di CVSS, sezione impatto e richiesta di ricompensa. Formattazione perfetta. Poi provi a riprodurre e scopri che il parametro vulnerabile non esiste, o che la versione citata non è quella installata. Il guaio è che, per arrivarci, qualcuno ci ha dovuto perdere mezza giornata. Ecco, Google ha lo stesso problema moltiplicato per migliaia, e capisco la scelta di tirare il freno, anche se mi dispiace per chi faceva ricerca seria. La stessa dinamica la vedo nei penetration test: un report pieno di finding presi da uno scanner e mai verificati non è sicurezza, è rumore con l'intestazione giusta. Il valore sta nella prova, cioè nel «l'ho sfruttata e ti mostro come».

Detto questo, non ho una ricetta pulita. L'IA aiuta davvero anche chi fa bene questo lavoro, me compreso, e buttare via tutto sarebbe sbagliato quanto accettare tutto. Il dubbio che mi resta è un altro: quando la stessa IA servirà sia a scrivere le segnalazioni sia a filtrarle, chi si prenderà la responsabilità di dire, con nome e cognome, «questa falla è vera»?

Fonte: Red Hot Cyber

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →