Oossa

Google sospende il bug bounty open source per lo spam generato dall’IA

Dal 1° ottobre Google non accetta più segnalazioni di vulnerabilità nei prodotti tramite il programma di ricompense open source, dopo un’ondata di invii non validi generati dall’IA.

OossaPubblicato da Oossa: 1 min di lettura

Arnold Francisca · Unsplash

Il 1° ottobre Google ha annunciato la sospensione delle segnalazioni di vulnerabilità nei prodotti nell’ambito del suo Open Source Software Vulnerability Reward Program (OSS VRP). La pausa è temporanea e resterà in vigore mentre l’azienda affronta un’impennata di segnalazioni non valide generate da strumenti di intelligenza artificiale. Google ha precisato che è ancora possibile inviare bug agli altri programmi VRP e ha promesso un aggiornamento sulla situazione entro il primo trimestre del 2027.

Cosa ha provocato la sospensione?

L’azienda ha rilevato un gran numero di segnalazioni che sembravano generate automaticamente dall’IA e non riportavano vulnerabilità reali. Queste segnalazioni di bassa qualità hanno intasato il processo di revisione, rendendo più difficile per gli ingegneri concentrarsi sui bug effettivi. Per tutelare l’efficacia del programma, Google ha deciso di bloccare i nuovi invii relativi ai prodotti finché non sarà in grado di riprogettare il flusso di ricezione delle segnalazioni.

Perché conta

Per i ricercatori di sicurezza, la pausa significa che per ora dovranno segnalare i bug open source tramite altri programmi di ricompense; questo potrebbe ritardare i pagamenti per le vulnerabilità effettive. Per gli sviluppatori, la temporanea interruzione potrebbe ridurre il numero di correzioni rapide per i componenti open source da cui dipendono. Google non ha indicato quanto durerà la sospensione, oltre a promettere un aggiornamento nel 2027.

Questo articolo ti è stato utile?
Condividi

Leggi anche

Oossa · Newsletter

La settimana dell'IA, spiegata

Ogni lunedì: le notizie che contano, in parole semplici. Gratis, niente spam.