Il programma di bug bounty Google dedicato all'open source ha subito una battuta d'arresto significativa, segnando un momento cruciale nel rapporto tra intelligenza artificiale e cybersecurity. A partire dal 1° ottobre 2026, Google ha infatti sospeso il suo Open Source Software Vulnerability Rewards Program (OSS VRP), una decisione motivata da un incremento notevole di segnalazioni automatizzate generate tramite AI, la maggior parte delle quali si è rivelata non valida. L'azienda ha annunciato che fornirà un aggiornamento nel primo trimestre del 2027, invitando nel frattempo i ricercatori a orientarsi verso altri programmi di ricompensa per la scoperta di vulnerabilità.
La sospensione del programma di ricompense
La misura adottata da Google riguarda specificamente le segnalazioni di vulnerabilità di prodotto all'interno dell'OSS VRP, un'iniziativa creata per incentivare la divulgazione responsabile di falle nell'ampio ecosistema open source gestito da Google. È importante sottolineare che non si tratta di una chiusura generalizzata di tutti i canali di sicurezza. Le segnalazioni inviate prima del 1° ottobre 2026 non sono interessate dalla sospensione. Inoltre, alcune casistiche relative ai repository di Google Cloud potranno continuare a essere gestite tramite il Cloud VRP, e le segnalazioni concernenti la supply chain OSS rimangono escluse da questo blocco temporaneo.
Il cuore del problema risiede nella gestione operativa. Un efficace programma di bug bounty richiede tradizionalmente un'analisi tecnica approfondita, la capacità di riprodurre le vulnerabilità e la competenza per discernere tra un difetto reale e un comportamento innocuo del codice. L'avvento di modelli linguistici di grandi dimensioni (LLM) e di script automatizzati ha indubbiamente ridotto lo sforzo necessario per produrre report. Tuttavia, questo non ha sempre corrisposto a un aumento della qualità dell'analisi, portando a una proliferazione di segnalazioni deboli, non sfruttabili o basate su interpretazioni errate del codice.
L'impatto dell'AI sui report di sicurezza
La dinamica osservata da Google è un fenomeno ben noto anche al di fuori dei suoi confini: l'intelligenza artificiale è in grado di generare report che appaiono formalmente plausibili, ma che sono tecnicamente inconsistenti.
Nel gergo del settore, si parla spesso di AI slop, un termine che descrive contenuti prodotti in massa, apparentemente coerenti, ma privi della necessaria verifica e validazione. Nel contesto della sicurezza informatica, questa problematica assume una gravità particolare, poiché ogni singola segnalazione deve essere esaminata, classificata (triagiata) e, se ritenuta valida, riprodotta da ingegneri o maintainer specializzati.
Il costo più significativo di questa situazione non è tanto il premio economico offerto per le vulnerabilità, quanto piuttosto il tempo e le risorse umane. Quando migliaia di report indicano vulnerabilità inesistenti o non sfruttabili, i team di sicurezza sono costretti a sottrarre preziose risorse alla correzione di falle reali e urgenti.
Per questa ragione, il caso del bug bounty Google si configura come un chiaro indicatore di un trend più ampio nel settore: l'automazione, pur potendo ampliare la partecipazione alla ricerca di vulnerabilità, senza adeguati filtri e un forte senso di responsabilità, rischia di compromettere l'efficacia dei processi di sicurezza.