The Pulse
Google sospende le segnalazioni di bug OSS dopo un’impennata di quelle non valide
Dal 1° ottobre Google non accetta più nuove segnalazioni di vulnerabilità dei prodotti attraverso il suo Open Source Software Vulnerability Reward Program, mentre continua ad accettare quelle relative alla catena di fornitura e a esaminare

AI.info Team ·
Google non accetta più nuove segnalazioni di vulnerabilità dei prodotti attraverso il suo programma di bug bounty open source, ma continua ad accettare quelle relative alle minacce alla catena di fornitura. La sospensione, limitata a una categoria ed entrata in vigore il 1° ottobre, segue quello che l’azienda ha descritto come un forte aumento delle segnalazioni automatizzate, per la maggior parte non valide. Google afferma che aggiornerà i ricercatori sul programma entro il primo trimestre del 2027.
Un canale per le segnalazioni chiude, un altro resta aperto
La modifica riguarda le segnalazioni di vulnerabilità dei prodotti inviate all’Open Source Software Vulnerability Reward Program di Google, o OSS VRP. Secondo quanto riportato da Tom’s Hardware, l’annuncio di Google del 1° ottobre precisa che le segnalazioni già inviate prima di quella data non sono interessate. Le segnalazioni relative alla catena di fornitura restano ammissibili e i ricercatori possono ancora inviare segnalazioni di vulnerabilità dei prodotti tramite il Cloud VRP di Google per alcuni repository che incidono sui prodotti Google Cloud.
La distinzione è importante: Google ha sospeso l’accettazione di una categoria di segnalazioni, non l’intero OSS VRP. L’azienda ha indirizzato i ricercatori verso gli altri suoi programmi di ricompense per le vulnerabilità o il suo Patch Rewards Program mentre rivede la parte dell’OSS VRP dedicata alle vulnerabilità dei prodotti. L’impegno per il primo trimestre del 2027 riguarda la scadenza per un aggiornamento, non la promessa che entro allora riprenderà ad accettare le segnalazioni.
Google aveva già inasprito i requisiti per le prove
La sospensione segue le modifiche alle regole annunciate da Google in precedenza nel 2026. Per le segnalazioni di corruzione della memoria riguardanti i suoi progetti open source di massima priorità, Google richiedeva passaggi precisi per riprodurre il problema usando un target OSS-Fuzz esistente o una patch già integrata. Ha inoltre smesso di offrire ricompense o riconoscimenti per le segnalazioni di vulnerabilità dei prodotti riguardanti progetti di fascia inferiore, affermando che il suo team di sicurezza non avrebbe esaminato quelle segnalazioni.
«Di recente abbiamo osservato un aumento significativo del volume di segnalazioni di scarsa qualità e non valide inviate all’OSS VRP.»
Camille Schneider, ingegnera della sicurezza informatica; Jessica Zhang, responsabile di programmi tecnici; e Hayden Blauzvern, ingegnere del software, Google Bug Hunters
In quel precedente aggiornamento delle regole, Google descriveva segnalazioni generate dall’IA contenenti informazioni errate o ricostruzioni inventate di come una vulnerabilità potesse essere attivata. Avvertiva inoltre che una segnalazione può individuare un autentico errore di programmazione senza però dimostrare un impatto significativo sulla sicurezza, per esempio quando non è possibile raggiungere il percorso di codice interessato.
L’automazione è la causa indicata; l’IA fa parte del contesto
Nell’avviso di ottobre, ripreso da Tom’s Hardware, Google ha segnalato un aumento delle segnalazioni automatizzate e ha affermato che la stragrande maggioranza non era valida. Il precedente post di Google parlava esplicitamente di segnalazioni generate dall’IA, ma la formulazione usata a ottobre non dimostra che ogni segnalazione non valida provenisse da uno strumento di IA. La distinzione lascia aperta la possibilità di una varietà più ampia di segnalazioni automatizzate o verificate in modo insufficiente rispetto a quanto suggerisca la sola espressione «ondata di IA».
Per i ricercatori di sicurezza, il cambiamento pratico immediato è chiaro: le nuove segnalazioni di vulnerabilità dei prodotti all’OSS VRP non vengono più accettate, mentre quelle ammissibili relative alla catena di fornitura e quelle inviate prima del 1° ottobre non sono interessate. Google non ha annunciato nuovi criteri di accettazione né una data di riapertura. La prossima scadenza indicata è un aggiornamento nel primo trimestre del 2027.