Google sospende il bug bounty open source per le segnalazioni AI
Google ha messo in pausa il programma che premia chi scopre vulnerabilità nel suo software open source. Il motivo indicato dall'azienda è un forte aumento di segnalazioni automatiche, nella stragrande maggioranza dei casi non valide.

- Google ha sospeso dal primo ottobre il bug bounty sul software open source.
- La causa è l'aumento di segnalazioni automatiche quasi tutte non valide.
- Un aggiornamento è atteso nel primo trimestre del 2027.
Il programma e la sospensione
Un bug bounty è un programma con cui un'azienda offre una ricompensa in denaro a ricercatori esterni che individuano e segnalano falle di sicurezza nei suoi prodotti. Quello di Google dedicato al software open source, l'Open Source Software Vulnerability Rewards Program, premiava chi trovava vulnerabilità nei programmi a codice aperto dell'azienda, cioè quelli il cui codice è pubblico e può essere ispezionato da chiunque.
In alcuni messaggi pubblicati su X e sul sito del programma, Google ha comunicato che le attività sono sospese dal primo ottobre e ha promesso un aggiornamento nel primo trimestre del 2027. La motivazione ufficiale è un aumento significativo delle segnalazioni automatiche, la cui grande maggioranza non è valida. Nel frattempo l'azienda invita i partecipanti a rivolgersi agli altri programmi di bug bounty che gestisce.
Report pieni di allucinazioni
Secondo Tom's Hardware, gli ingegneri di Google e i manutentori dei progetti open source si sono trovati sommersi da report non validi o contenenti allucinazioni. Con questo termine si indica la tendenza dei modelli di intelligenza artificiale generativa a produrre informazioni verosimili ma inventate: in questo caso, descrizioni dettagliate di falle che non esistono.
TechCrunch ricorda di aver riportato già lo scorso anno gli allarmi degli esperti di cybersicurezza sull'AI slop, cioè la produzione di contenuti di scarsa qualità generati in serie dall'intelligenza artificiale, indicata come un rischio serio proprio per i programmi di bug bounty.
Perché conta
Il software open source è l'infrastruttura invisibile di gran parte di ciò che usiamo ogni giorno: siti, applicazioni, servizi bancari, sistemi della pubblica amministrazione, anche in Italia. È mantenuto spesso da piccoli gruppi di volontari, con poche risorse e tempo limitato. Ogni segnalazione falsa va comunque letta e verificata, e sottrae ore al lavoro di chi quelle falle dovrebbe correggerle davvero.
Il caso mostra un effetto collaterale poco discusso della diffusione degli strumenti generativi: non solo contenuti inventati online, ma un sovraccarico di lavoro per chi deve filtrarli. Se persino un'azienda delle dimensioni di Google preferisce fermare il programma piuttosto che gestirne il volume, il problema riguarda l'intero ecosistema della sicurezza informatica.


