Salta al contenuto
6 Ottobre 2026

Programma OSS VRP di Google in pausa per ondata di segnalazioni AI

Google sospende temporaneamente le ricompense per vulnerabilità open source a causa di un’ondata di report AI non validi.

Programma OSS VRP di Google in pausa per ondata di segnalazioni AI

Il 6 ottobre 2026 Google ha annunciato una sospensione temporanea del proprio programma di ricompense per vulnerabilità su software open source (OSS VRP). La decisione è stata comunicata tramite il canale X, con la spiegazione che l’iniziativa sarà chiusa a nuove segnalazioni di vulnerabilità di prodotto almeno fino all’inizio del 2027.

Secondo la dichiarazione ufficiale, “We are temporarily no longer accepting OSS VRP product vulnerability submissions”. Il comunicato sottolinea inoltre che la pausa è dovuta “This pause is due to a significant rise in automated submissions, the vast majority of which are not valid”. Google ha assicurato che le segnalazioni legate alla catena di fornitura e i report ancora in sospeso non saranno influenzati.

Ambito del programma e premi in palio

L’OSS VRP, attivo da quattro anni, copre le vulnerabilità presenti nei repository gestiti da organizzazioni Google su GitHub e in alcuni repository esterni selezionati. Oltre al codice sorgente, il programma include la configurazione di azioni, regole di controllo accessi e configurazioni di app, nonché dipendenze di terze parti. I premi variano da $500 (circa £375) per le vulnerabilità classificate “Important (OT1)” fino a oltre $30,000 (circa £22,600) per compromissioni della catena di fornitura nei progetti “Flagship (OT0)”.

Crescita delle segnalazioni e impatto dell’intelligenza artificiale

Il Threat Intelligence Group di Google (GTIG) ha rilevato che il numero di vulnerabilità divulgate al mese è più che raddoppiato nel 2026, passando da 5,045 a 10,740 tra gennaio e agosto. Parallelamente, le vulnerabilità effettivamente sfruttate in ambiente reale sono passate da una media di 10.5 a 18 al mese. GTIG osserva che l’AI sta identificando un maggior numero di falle a medio rischio e di vulnerabilità che consentono l’esecuzione di codice remoto, riducendo però la percentuale di difetti a basso rischio.

Alternative per i ricercatori e prospettive future

Chi desidera continuare a collaborare può rivolgersi al Patch Rewards Program che premia correzioni di alto impatto fino a $15,000, oppure al programma Cloud VRP per le vulnerabilità che interessano i prodotti cloud di Google. L’azienda ha dichiarato: “We will continue to reformat and work on this aspect of the OSS VRP and commit to giving an update in Q1 2027”. L’obiettivo è rivedere il flusso di segnalazioni automatizzate, introdurre requisiti più stringenti per le prove di concetto e limitare il numero di report non validi.

Autore

Susanna Riva

Susanna Riva osserva Bologna dalla finestra dell’Archivio di Stato dove una volta ha passato una settimana a consultare faldoni sulle cooperative cittadine: quel documento segnò la scelta editoriale di approfondire responsabilità istituzionali. Tiene linea critica nella redazione, amante del caffè lungo e del taccuino sempre pieno.