Il 1° ottobre Google ha annunciato la sospensione delle segnalazioni di vulnerabilità nei prodotti nell’ambito del suo Open Source Software Vulnerability Reward Program (OSS VRP). La pausa è temporanea e resterà in vigore mentre l’azienda affronta un’impennata di segnalazioni non valide generate da strumenti di intelligenza artificiale. Google ha precisato che è ancora possibile inviare bug agli altri programmi VRP e ha promesso un aggiornamento sulla situazione entro il primo trimestre del 2027.
Cosa ha provocato la sospensione?
L’azienda ha rilevato un gran numero di segnalazioni che sembravano generate automaticamente dall’IA e non riportavano vulnerabilità reali. Queste segnalazioni di bassa qualità hanno intasato il processo di revisione, rendendo più difficile per gli ingegneri concentrarsi sui bug effettivi. Per tutelare l’efficacia del programma, Google ha deciso di bloccare i nuovi invii relativi ai prodotti finché non sarà in grado di riprogettare il flusso di ricezione delle segnalazioni.
Perché conta
Per i ricercatori di sicurezza, la pausa significa che per ora dovranno segnalare i bug open source tramite altri programmi di ricompense; questo potrebbe ritardare i pagamenti per le vulnerabilità effettive. Per gli sviluppatori, la temporanea interruzione potrebbe ridurre il numero di correzioni rapide per i componenti open source da cui dipendono. Google non ha indicato quanto durerà la sospensione, oltre a promettere un aggiornamento nel 2027.