← Tutti gli articoli

Notizie sull’AI

Google sospende parte del bug bounty open source dopo segnalazioni automatiche

La pausa riguarda nuove segnalazioni di vulnerabilità nei prodotti del programma OSS VRP. I report già inviati e i problemi di supply chain seguono percorsi distinti.

Sistema di calcolo Mayhem per l’analisi automatizzata delle vulnerabilità in un evento DARPA
Immagine di contesto: sistema Mayhem di DARPA in una fotografia Wikimedia; non ritrae il programma OSS VRP di Google.Foto: Daderot, CC0, via Wikimedia Commons

Google mette in pausa una categoria del bug bounty open source dopo un aumento di invii automatici: ambito, scadenze e cosa non dimostra l’annuncio.

Google ha sospeso temporaneamente l’invio di nuove segnalazioni di vulnerabilità nei prodotti inclusi nel programma Open Source Vulnerability Rewards Program. La società attribuisce la decisione al forte aumento di invii automatici, la maggior parte dei quali giudicati non validi, e promette un aggiornamento nel primo trimestre 2027.

La scelta restringe un canale di verifica per alcuni software open source, ma non chiude ogni attività del programma: Google afferma che i report già ricevuti e le segnalazioni sulla catena di fornitura non sono interessati. Il post parla di automazione; non quantifica quale parte degli invii sia stata prodotta con AI, quindi attribuire tutta la pausa ai modelli generativi andrebbe oltre le prove pubblicate.

Che cosa è successo

Il 1° ottobre il programma Google VRP ha comunicato che non avrebbe più accettato temporaneamente nuove segnalazioni relative alle vulnerabilità dei prodotti coperti dall’OSS VRP. Google motiva la sospensione con la crescita delle submission automatizzate e con il fatto che la grande maggioranza non superava i criteri di validità. L’azienda indica il primo trimestre del 2027 come momento in cui comunicherà i prossimi passi, non come data certa di riapertura.

TechCrunch ha riportato la decisione il 4 ottobre e ha collegato il fenomeno alla crescita delle segnalazioni generate con strumenti di AI. Questa è un’interpretazione giornalistica del contesto, mentre il messaggio ufficiale usa il termine “automatiche” e non fornisce un conteggio, una quota AI o una stima dei costi di triage. È utile mantenere distinta la descrizione ufficiale dall’ipotesi su quale tecnologia abbia prodotto gli invii.

La sospensione riguarda nuovi report di vulnerabilità nei prodotti del programma OSS VRP. Secondo l’avviso, le segnalazioni già inviate continueranno a essere considerate e le segnalazioni di vulnerabilità nella supply chain restano fuori dalla pausa. Non è quindi corretto dire che Google abbia fermato tutti i bug bounty, che i ricercatori non possano più segnalare problemi attraverso altri canali o che le vulnerabilità aperte siano state abbandonate.

Il punto che rischia di passare inosservato

L’aumento di volume può rendere meno efficiente il triage anche se una parte degli invii è scritta bene. Un report utile deve mostrare un effetto riproducibile, la versione coinvolta e una conseguenza di sicurezza concreta. Un testo plausibile generato automaticamente non sostituisce una prova tecnica; allo stesso tempo, un controllo automatico può aiutare i ricercatori a trovare difetti reali.

La pausa non dimostra che l’AI abbia causato nuove vulnerabilità nei prodotti Google o che gli strumenti generativi siano inutili per la ricerca. Descrive il carico ricevuto da uno specifico programma e una decisione temporanea di triage. Google non ha pubblicato, nell’avviso, dati per stimare quanti report validi siano stati persi o quanto personale fosse assorbito dal rumore.

Google ha fermato una categoria di nuovi invii per gestire un eccesso di report automatici; l’avviso non quantifica il ruolo dell’AI.

Che cosa cambia per imprese e professionisti

Per i maintainer open source e i ricercatori di sicurezza, la priorità è conservare canali alternativi di disclosure e controllare la pagina del programma prima di preparare nuove submission. Chi aveva già inviato un report dovrebbe seguire lo stato del caso invece di duplicarlo. Per difetti fuori dall’ambito OSS VRP restano possibili altri percorsi previsti dalle policy dei rispettivi progetti.

Le aziende che dipendono da pacchetti open source non dovrebbero interpretare la pausa come un segnale che il codice sia meno sicuro o che Google abbia verificato ogni dipendenza. È un promemoria per mantenere una propria gestione delle vulnerabilità: inventario, aggiornamenti, contatti con i maintainer e procedure di mitigazione. I bug bounty sono una fonte di segnalazioni, non un sostituto dei controlli interni.

Per chi usa assistenti AI nel lavoro di sicurezza, il caso suggerisce di investire nella qualità e nella riproducibilità dei report. Una descrizione dovrebbe includere passaggi minimi per ricreare il problema, ambiente e impatto, evitando invii in massa basati soltanto su euristiche. Per i gestori dei programmi, filtri trasparenti e feedback ai ricercatori possono ridurre rumore senza respingere automaticamente contributi legittimi.

Che cosa osservare adesso

Il prossimo aggiornamento Google è atteso nel primo trimestre 2027. Sarà utile osservare se l’azienda pubblica criteri per la ripresa, dati sul volume e sulla qualità degli invii o strumenti per distinguere report riproducibili dalle submission automatiche non valide. La copertina usa una foto di un sistema di ricerca cyber sviluppato da DARPA come immagine di contesto: non ritrae il bug bounty OSS VRP di Google.

Per approfondire

Per il contesto ANPAI: Definire limiti e supervisione per gli agenti AI

Le fonti

Google VRP, avviso ufficiale, 1 ottobre 2026 · TechCrunch, 4 ottobre 2026


Questa analisi della redazione ANPAI aiuta a leggere fatti e conseguenze operative. Non sostituisce una valutazione tecnica o legale riferita a un caso specifico.

Parliamone

Hai una domanda
o un progetto sull’AI?

Parla con ANPAI

Newsletter

Le notizie AI che contano, direttamente via email.

Ricevi una selezione chiara delle novità più importanti sull’intelligenza artificiale.