Google riduce il programma di premi per vulnerabilità open source a causa di report automatizzati non validi

Google riduce il programma di premi per vulnerabilità open source a causa di report automatizzati non validi

Google ha ridotto temporaneamente il programma di premi per vulnerabilità open source (OSS VRP), a causa di un aumento significativo di report automatizzati non validi. L’azienda ha sospeso l’accettazione di segnalazioni di vulnerabilità relative ai propri prodotti, ma ha precisato che le segnalazioni relative alla catena di fornitura e quelle già in sospeso non saranno interessate. La decisione è stata annunciata il 1° ottobre 2026 e riguarda solo le vulnerabilità di prodotto, non quelle open source. Google ha spiegato che il motivo principale è la crescita del numero di report generati da strumenti automatizzati, la maggior parte dei quali non sono validi.

Un cambiamento strategico per migliorare la qualità dei report

La sospensione del programma OSS VRP segue modifiche apportate da Google a inizio anno ai programmi di premi per Chrome e Android, in risposta all’uso crescente di strumenti basati sull’intelligenza artificiale per la scoperta di vulnerabilità. L’azienda ha ridotto i premi standard per Chrome, privilegiando i report concisi che offrono prove concrete della presenza di un bug. Per Android, Google ha inoltre modificato la priorità delle vulnerabilità, favorendo quelle più difficili da trovare con strumenti AI, come ad esempio quelle che permettono un attacco zero-click con persistenza. Il premio massimo per un tale tipo di vulnerabilità è aumentato da un milione a un milione e mezzo di dollari.

Un’azione mirata a migliorare la sicurezza e la trasparenza

Google ha invitato i ricercatori a concentrarsi su altri programmi di premi, come il Patch Rewards Program, che incentiva l’approfondimento della sicurezza nei progetti open source. L’azienda ha anche annunciato che continuerà a lavorare sulla riorganizzazione del programma OSS VRP e fornirà un aggiornamento entro il primo trimestre del 2027. L’obiettivo è migliorare la qualità e la trasparenza dei report, riducendo il numero di segnalazioni non utili e garantendo che i ricercatori si concentrino su vulnerabilità realmente significative.

La decisione di Google riflette una tendenza più ampia nel settore della cybersecurity, in cui l’uso di strumenti AI sta trasformando la velocità e la quantità di segnalazioni di vulnerabilità, ma non necessariamente la loro qualità. L’azienda ha riconosciuto che il volume e la velocità di scoperta di vulnerabilità tramite AI hanno superato la capacità della comunità open source di rispondere tempestivamente. Questo ha portato a una necessaria ristrutturazione dei programmi di premi, con l’obiettivo di mantenere un equilibrio tra innovazione e sicurezza.

Il programma OSS VRP, introdotto nel 2022, ha pagato a ricercatori vulnerabilità trovate nei progetti open source di Google. La sospensione del programma non implica un’interruzione totale delle attività di sicurezza, ma una reindirizzamento delle risorse verso aree più critiche e con maggiore impatto. L’approccio di Google sembra essere quello di adattarsi al cambiamento tecnologico, mantenendo al contempo un focus su pratiche di sicurezza robuste e verificabili. La decisione di Google ha suscitato reazioni da parte della comunità di ricerca e di sicurezza, con alcuni esperti che hanno espresso preoccupazione per il potenziale impatto sull’innovazione e sulla collaborazione open source. Tuttavia, l’azienda ha ribadito il suo impegno a migliorare la qualità e l’efficacia dei programmi di premi, con l’obiettivo di garantire una protezione più efficace per i suoi prodotti e servizi.