Google sospende il. Google ha interrotto, con decorrenza retroattiva al 1° ottobre, le attività del suo Open Source Software Vulnerability Rewards Program (OSS VRP), l’iniziativa dedicata alla retribuzione dei ricercatori di sicurezza per la segnalazione di vulnerabilità nel software.

La sospensione è stata resa necessaria a seguito di un aumento significativo di report non validi, generati tramite strumenti basati sull’intelligenza artificiale. L’infrastruttura di analisi di Google ha raggiunto una saturazione operativa che ha impedito la corretta elaborazione delle vulnerabilità effettive.
Google sospende il: perché è importante
Secondo quanto dichiarato da Google, la crescente accessibilità degli strumenti generativi su larga scala ha incentivato l’invio massivo di segnalazioni prive di convalida o caratterizzate da errori sistematici nell’analisi del codice. L’azienda ha specificato: “Questa sospensione è dovuta a un aumento significativo delle richieste inviate automaticamente, la stragrande maggioranza delle quali non è valida”.
Google evidenzia una disparità economica nel fenomeno: l’utilizzo di script basati su API per generare decine di report comporta costi minimi, mentre le ricompense previste dall’OSS VRP per vulnerabilità critiche potevano raggiungere i 31.337 dollari.
Questo sovraccarico ha impattato direttamente sugli ingegneri interni e sui manutentori delle repository open source, costringendoli a dedicare centinaia di ore all’analisi di falsi positivi complessi ma inconsistenti. La decompilazione e la verifica del codice sintetico hanno assorbito risorse critiche che sarebbero state destinate alla correzione dei bug reali.
Cosa cambia e quali sono gli effetti
Di conseguenza, l’ecosistema ha subito un peggioramento nella capacità di rispondere tempestivamente alle segnalazioni ad alto impatto (CVE legittime). Il blocco del programma OSS VRP resterà in vigore fino al primo trimestre del 2027, periodo entro il quale Google si è impegnata a comunicare un aggiornamento sulle nuove linee guida operative.
Nel frattempo, gli altri programmi di ricompensa per la sicurezza gestiti dalla piattaforma rimangono regolarmente attivi e accessibili ai ricercatori accreditati. La pausa forzata rappresenta una battuta d’arresto necessaria per ripensare i meccanismi di autenticazione preventiva e contrastare l’abuso dei bot utilizzati per l’invio di report.
Fonte e approfondimento su google sospende il: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?