Introduzione

Il programma Open Source Software Vulnerability Reward Program (OSS VRP) di Google, avviato nell’agosto 2022, permetteva ai ricercatori di sicurezza di segnalare vulnerabilità presenti in progetti open source e di ricevere una ricompensa economica. Dopo quattro anni di operatività, a partire dal 1 ottobre 2026 Google ha deciso di sospendere temporaneamente l’accettazione di nuove segnalazioni per le componenti OSS del programma.

Motivi della sospensione

Secondo l’annuncio ufficiale diffuso sul profilo X di Google, la decisione è dovuta a un “significativo aumento di invii automatizzati”, la maggior parte dei quali considerata “invalid”. Gli esperti hanno identificato questi invii come KI‑Slop‑Meldungen, ovvero report generati da sistemi di intelligenza artificiale che consumano risorse senza fornire informazioni su vulnerabilità reali. Google ha dichiarato di voler dedicare tempo a rivedere il modello di valutazione del OSS VRP, promettendo un aggiornamento di stato nel primo trimestre 2027.

Impatto sui ricercatori

Le segnalazioni già presentate prima della data di chiusura rimarranno valide e saranno comunque valutate. Tuttavia, i ricercatori dovranno ora valutare se le vulnerabilità individuate possono interessare altri prodotti coperti da programmi diversi di Google, come il Cloud VRP o il Patch Rewards Program (PRP). In tal caso, le segnalazioni dovranno essere inoltrate a questi canali per poter usufruire di eventuali ricompense.

Alternative offerte da Google

La pagina ufficiale dell’OSS VRP è stata aggiornata con un avviso che indica esplicitamente dove è ancora possibile inviare segnalazioni:

    • Vulnerabilità presenti in repository di Google Cloud dedicati a prodotti cloud, gestibili tramite il Google Cloud VRP.
    • Segnalazioni di bug che richiedono una patch veloce, indirizzabili al Patch Rewards Program.

Il programma Cloud VRP, lanciato nel 2025, è stato uno dei più popolari tra i bug‑bounty di Google, offrendo ricompense per vulnerabilità in servizi come Google Compute Engine, Cloud Storage e BigQuery.

Reazioni di altri attori del settore

Il fenomeno delle segnalazioni generate da IA non è limitato a Google. Anche altri fornitori hanno dovuto rivedere le proprie politiche:

    • Intel continua a gestire un programma di bug‑bounty, ma la sezione “Bounties” è stata sostituita da un “Responsible Disclosure Program” privo di premi in denaro.
    • curl, il noto progetto open source per il trasferimento di dati, aveva temporaneamente chiuso il proprio programma di ricompense a causa del sovraccarico di report; successivamente è tornato su HackerOne, mantenendo la gestione delle vulnerabilità ma eliminando le ricompense finanziarie.
    • Nextcloud ha seguito una traiettoria simile: le segnalazioni sono ancora accettate su HackerOne, ma non sono più previste ricompense monetarie.

Storia e obiettivi del OSS VRP

Il programma è stato lanciato alla fine di agosto 2022 con l’obiettivo di rafforzare la sicurezza della catena di fornitura software, in particolare per progetti chiave come Angular e Golang. Google ha voluto incoraggiare la comunità a esaminare attentamente le dipendenze open source più diffuse, contribuendo a mitigare il rischio di attacchi di tipo supply‑chain.

Prospettive future

Google ha indicato che la sospensione è temporanea e che sarà effettuata una revisione completa del modello di valutazione delle segnalazioni. L’obiettivo è introdurre filtri più efficienti per distinguere i report autentici da quelli generati automaticamente, riducendo il carico operativo e preservando la qualità del programma. Un aggiornamento è previsto per il primo trimestre 2027, momento in cui Google potrà decidere se riaprire l’OSS VRP nelle condizioni attuali o introdurre una nuova struttura di ricompense più resiliente.