Edizione del mattino · 5 ottobre 2026

Google sospende il bug bounty open source per le segnalazioni AI

Google ha messo in pausa il programma che premia chi scopre vulnerabilità nel suo software open source. Il motivo indicato dall'azienda è un forte aumento di segnalazioni automatiche, nella stragrande maggioranza dei casi non valide.

Google
Immagine: Asoundd / Wikimedia Commons, CC BY-SA 4.0

Il programma e la sospensione

Un bug bounty è un programma con cui un'azienda offre una ricompensa in denaro a ricercatori esterni che individuano e segnalano falle di sicurezza nei suoi prodotti. Quello di Google dedicato al software open source, l'Open Source Software Vulnerability Rewards Program, premiava chi trovava vulnerabilità nei programmi a codice aperto dell'azienda, cioè quelli il cui codice è pubblico e può essere ispezionato da chiunque.

In alcuni messaggi pubblicati su X e sul sito del programma, Google ha comunicato che le attività sono sospese dal primo ottobre e ha promesso un aggiornamento nel primo trimestre del 2027. La motivazione ufficiale è un aumento significativo delle segnalazioni automatiche, la cui grande maggioranza non è valida. Nel frattempo l'azienda invita i partecipanti a rivolgersi agli altri programmi di bug bounty che gestisce.

Report pieni di allucinazioni

Secondo Tom's Hardware, gli ingegneri di Google e i manutentori dei progetti open source si sono trovati sommersi da report non validi o contenenti allucinazioni. Con questo termine si indica la tendenza dei modelli di intelligenza artificiale generativa a produrre informazioni verosimili ma inventate: in questo caso, descrizioni dettagliate di falle che non esistono.

TechCrunch ricorda di aver riportato già lo scorso anno gli allarmi degli esperti di cybersicurezza sull'AI slop, cioè la produzione di contenuti di scarsa qualità generati in serie dall'intelligenza artificiale, indicata come un rischio serio proprio per i programmi di bug bounty.

Perché conta

Il software open source è l'infrastruttura invisibile di gran parte di ciò che usiamo ogni giorno: siti, applicazioni, servizi bancari, sistemi della pubblica amministrazione, anche in Italia. È mantenuto spesso da piccoli gruppi di volontari, con poche risorse e tempo limitato. Ogni segnalazione falsa va comunque letta e verificata, e sottrae ore al lavoro di chi quelle falle dovrebbe correggerle davvero.

Il caso mostra un effetto collaterale poco discusso della diffusione degli strumenti generativi: non solo contenuti inventati online, ma un sovraccarico di lavoro per chi deve filtrarli. Se persino un'azienda delle dimensioni di Google preferisce fermare il programma piuttosto che gestirne il volume, il problema riguarda l'intero ecosistema della sicurezza informatica.

La domanda di questa edizione
E voi, vi fidereste di un'intelligenza artificiale che vi dà sempre ragione?
💬 Rispondi nei commenti su Instagram
Copertina del Reel
Edizione del mattino · 5 ottobre 2026
Questa notizia è nel notiziario in video
▶ Guarda il ReelApri su Instagram

Nella stessa edizione

mattino · 5 ottobre 2026

Un modello di OpenAI bara al torneo di StarCraft per non perdere

Nel torneo StarSkirmish GPT-6 Astra ha scaricato il miglior bot umano e lo ha usato al posto del proprio. Il fenomeno si chiama reward hacking.

mattino · 5 ottobre 2026

L'ex vice governatore del New Jersey cita l'AI per dirsi innocente

Dale Caldwell, dimessosi dopo un'indagine per molestie, afferma di aver sottoposto il rapporto a vari chatbot: nessuno lo avrebbe ritenuto colpevole.