Google sospende le nuove segnalazioni di vulnerabilità nei prodotti per riesaminare il programma di ricompense open source

Google sospende le nuove segnalazioni prodotto dell'OSS VRP per eccesso di report automatici non validi. Restano attivi supply chain e casi pendenti.

Google sospende le nuove segnalazioni di vulnerabilità nei prodotti per riesaminare il programma di ricompense open source
Vulnerabilità

Immagine illustrativa generata con AI

Google ha temporaneamente smesso di accettare nuove segnalazioni di vulnerabilità nei prodotti tramite il suo Open Source Software Vulnerability Rewards Program, o OSS VRP, dopo quella che l’azienda descrive come una forte crescita delle segnalazioni automatizzate, perlopiù non valide.

La restrizione non sospende ogni attività del programma. Google afferma che le segnalazioni relative alla supply chain, i casi già pendenti e quelle riguardanti vulnerabilità nei prodotti inviate prima del 1° ottobre 2026 non subiranno cambiamenti. I ricercatori possono inoltre continuare a utilizzare i programmi Google separati per le patch di sicurezza e per le vulnerabilità idonee relative a Cloud.

La notizia è stata riportata da BleepingComputer il 5 ottobre 2026 alle 04:27. L’articolo non specifica il fuso orario né indica la data esatta in cui Google ha avviato la sospensione.

Sospesa temporaneamente una categoria di segnalazioni dell’OSS VRP

La sospensione riguarda il canale dell’OSS VRP per le nuove segnalazioni di vulnerabilità nei prodotti. Google ha definito temporanea la misura e ha dichiarato di stare riesaminando il funzionamento del programma; sono attesi ulteriori aggiornamenti nel primo trimestre del 2027.

Secondo quanto dichiarato dall’azienda e riportato nell’articolo, la misura non riguarda tre categorie:

  • Le segnalazioni relative alla supply chain inviate tramite l’OSS VRP.
  • I casi già pendenti al momento dell’entrata in vigore della modifica.
  • Le segnalazioni di vulnerabilità nei prodotti inviate prima del 1° ottobre 2026.

La distinzione è importante: non si tratta di una chiusura totale del programma di ricompense open source di Google. Durante la sospensione i ricercatori non possono usare questo canale per inviare nuove segnalazioni di vulnerabilità nei prodotti, ma Google afferma che continuerà a gestire gli altri tipi di segnalazione e i casi già aperti.

L’articolo citato non indica quanti ricercatori o segnalazioni pendenti siano coinvolti, né specifica i progetti a cui si riferiscono i casi già aperti.

Google attribuisce la decisione all’aumento delle segnalazioni automatizzate e afferma che la maggior parte non è valida. Si tratta di una dichiarazione dell’azienda: il materiale citato non riporta statistiche sulle segnalazioni né valutazioni indipendenti sulla loro qualità.

La formulazione di Google si concentra inoltre sull’automazione. La decisione si inserisce in un dibattito più ampio sulle segnalazioni di vulnerabilità assistite dall’IA, ma le informazioni disponibili non dimostrano che tutte le segnalazioni automatizzate siano state create con IA generativa, né che la sospensione sia stata causata esclusivamente dall’IA.

Il programma copre importanti progetti open source di Google

Google ha lanciato l’OSS VRP nell’agosto 2022 per ricompensare chi segnala in modo responsabile vulnerabilità nei software open source gestiti dall’azienda. Tra i progetti inclusi figurano Golang, Angular, Bazel, Protocol Buffers e Fuchsia, oltre a dipendenze critiche di terze parti.

Il programma non si limita alle vulnerabilità tradizionali nel codice delle applicazioni. Accetta anche segnalazioni idonee relative alla configurazione di repository e progetti, comprese quelle riguardanti GitHub Actions, le configurazioni delle applicazioni e le regole di controllo degli accessi.

Le ricompense dell’OSS VRP vanno da 100 a 31.337 dollari. Il programma è stato concepito per dare priorità alle vulnerabilità che potrebbero avere un impatto significativo sulla supply chain del software, dove la compromissione di un componente o di un processo di sviluppo può coinvolgere molti utenti a valle.

La modifica riguarda le modalità di invio di una specifica categoria di segnalazioni. Non è un avviso di sicurezza relativo a Golang, Angular, Bazel, Protocol Buffers, Fuchsia o a un altro dei progetti citati.

L’annuncio non è associato a identificativi CVE, versioni di software interessate, punteggi di gravità, dettagli sullo sfruttamento o misure di mitigazione per prodotti già distribuiti. Di conseguenza, la modifica al programma non comporta direttamente interventi di aggiornamento per chi gestisce software.

Restano disponibili due canali alternativi di Google

Chi individua problemi di sicurezza in software open source dovrà verificare se la propria segnalazione rientra in uno degli altri canali Google ancora disponibili.

Il Google Patch Rewards Program continua ad accettare correzioni di sicurezza per software open source. Google afferma che il programma può offrire fino a 15.000 dollari per correzioni ad alto impatto. È un’opzione per chi è in grado di sviluppare e inviare una correzione, anziché limitarsi a segnalare una vulnerabilità nei prodotti tramite il canale dell’OSS VRP attualmente sospeso.

È ancora disponibile anche il Cloud VRP. Google afferma che le vulnerabilità nei repository open source di Google Cloud possono essere segnalate tramite questo programma quando interessano prodotti Cloud.

Questi canali non sono presentati come sostituti universali di ogni segnalazione di vulnerabilità nei prodotti che sarebbe stata inviata tramite l’OSS VRP. Restano validi i rispettivi criteri di ammissibilità: il Patch Rewards Program riguarda le correzioni di sicurezza, mentre il canale Cloud VRP si applica ai casi in cui una vulnerabilità interessa un prodotto Cloud.

Le segnalazioni inviate prima del 1° ottobre 2026 e i casi già classificati come pendenti rientrano tra le categorie che, secondo Google, non subiranno cambiamenti. L’articolo citato non chiarisce come saranno gestite le segnalazioni inviate a partire da quella data, ma prima della data — non specificata — in cui è entrata in vigore la sospensione.

Le segnalazioni automatizzate mettono sotto pressione anche altri programmi

La revisione di Google si inserisce in un più ampio dibattito sui costi operativi legati alla gestione di segnalazioni di vulnerabilità di scarsa qualità o assistite dall’IA. Gli strumenti automatizzati possono aiutare i ricercatori a esaminare più codice, ma ogni segnalazione richiede comunque una valutazione, una riproduzione del problema, un’analisi della gravità e spesso uno scambio di comunicazioni con chi l’ha inviata.

A gennaio, il responsabile della manutenzione dell’utility a riga di comando e della libreria curl ha chiuso il programma di bug bounty su HackerOne dopo aver ricevuto numerose segnalazioni, descritte come generate dall’IA e di scarsa qualità.

A metà settembre Intel ha adottato una misura diversa, eliminando le ricompense in denaro per le segnalazioni di vulnerabilità nel software, nel firmware, nell’hardware e nei servizi dell’azienda tramite il programma di bug bounty Intigriti. Secondo quanto riportato nell’articolo, Intel non aveva spiegato la decisione.

A maggio, Microsoft ha avvertito che gli strumenti di IA potrebbero aumentare la velocità e l’ampiezza dell’individuazione delle vulnerabilità in tutto il settore software, creando ulteriori oneri operativi. Lo stesso articolo riferisce che il mese precedente Microsoft aveva corretto 966 vulnerabilità, comprese due vulnerabilità zero-day sfruttate attivamente, ma non indica la data precisa di quel rilascio.

Questi esempi riguardano programmi e politiche diverse. Da soli, non dimostrano che Google, Intel, curl e Microsoft abbiano riscontrato gli stessi comportamenti nelle segnalazioni o abbiano apportato modifiche per le stesse ragioni.

Il programma complessivo di ricompense di Google resta consistente

La sospensione temporanea riguarda una parte di un programma di ricompense per la scoperta di vulnerabilità molto più ampio. Dal lancio del suo primo VRP nel 2010, Google ha versato più di 81,6 milioni di dollari a migliaia di ricercatori.

Nel 2025 l’azienda ha assegnato la cifra record di 17,1 milioni di dollari a oltre 700 ricercatori, con un aumento del 40% rispetto ai 12 milioni versati nel 2024.

Queste cifre riguardano l’insieme dei programmi di ricompensa di Google, non soltanto l’OSS VRP. Indicano inoltre gli importi versati e il numero di ricercatori coinvolti, non il numero di vulnerabilità, di segnalazioni o di persone interessate.

Per il momento, le conseguenze pratiche sono circoscritte ma immediate: finché la sospensione resta in vigore, i ricercatori non possono inviare nuove segnalazioni di vulnerabilità nei prodotti tramite l’OSS VRP. Secondo Google, le segnalazioni relative alla supply chain e i casi già pendenti continueranno a essere gestiti; le correzioni idonee e le vulnerabilità relative a Cloud possono invece essere indirizzate al Patch Rewards Program o al Cloud VRP.

Google afferma che illustrerà i prossimi cambiamenti nel primo trimestre del 2027. Fino ad allora, la motivazione dichiarata dall’azienda — un afflusso di segnalazioni automatizzate, perlopiù non valide — resta priva di conferme indipendenti basate su dati pubblici.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →