Cosa ha sospeso Google e cosa resta aperto

Google ha annunciato su X il 1 ottobre 2026 che non accetta temporaneamente più segnalazioni di vulnerabilità di prodotto nel suo Open Source Software Vulnerability Reward Program. Ha dato un solo motivo: un aumento significativo di invii automatizzati, la grande maggioranza dei quali non è valida.

AmbitoStato dopo il 1 ottobre
Nuove segnalazioni di vulnerabilità di prodotto dell'OSS VRPNon accettate
Segnalazioni sulla catena di fornitura dell'OSS VRPAncora accettate
Segnalazioni già inviateNon toccate
Alcuni repo di Google Cloud, tramite il Cloud VRPPossono essere ancora accettate
Alternative citate da GoogleAltri VRP e il Patch Rewards Program
Prossimo aggiornamento di GooglePrimo trimestre 2027

Tom's Hardware aggiunge che la sospensione è scattata lo stesso giorno dell'annuncio e non riguarda le vulnerabilità di prodotto inviate prima. Secondo la testata, Google può ancora accettare segnalazioni di prodotto tramite il Cloud VRP per alcuni repo di Google Cloud che toccano prodotti Google Cloud.

Google dice che continuerà a riformulare questa parte del programma e si è impegnata a un aggiornamento nel primo trimestre 2027. È una promessa di notizie, non una data di riapertura.

Perché il volume ha battuto la validità

Tom's Hardware descrive il meccanismo. Le segnalazioni di prodotto dell'OSS VRP riguardano difetti di codice, errori logici e difetti di progetto nei repository pubblici di Google, un lavoro che era minuzioso e richiedeva competenza, finché i grandi modelli linguistici e gli script di caccia automatica hanno quasi azzerato costo e fatica dell'invio.

Il costo non è sparito, si è spostato sul lato di chi riceve. Tom's Hardware riferisce che ingegneri di Google e manutentori open source sarebbero stati sommersi da migliaia di segnalazioni scritte male su bug invalidi o non sfruttabili, e hanno speso tempo a validare codice invece di correggere vulnerabilità vere e critiche.

Cita anche casi simili: i manutentori di Linux hanno detto di essere completamente sopraffatti dai CVE trovati dopo che i cacciatori di bug con IA hanno portato il kernel a un record di 2.000 vulnerabilità per versione, e Intel ha sospeso un programma che pagava fino a 100.000 dollari per falla. Intel non ha confermato le segnalazioni di IA come motivo, e secondo Tom's Hardware sono solo gli esperti a sospettarlo.

Cosa Google non ha detto

Google non ha dato né il numero delle segnalazioni ricevute né la quota di quelle valide. Il suo post dice soltanto che gli invii automatizzati sono cresciuti molto e che la grande maggioranza non è valida, e la cifra di migliaia viene dal reportage di Tom's Hardware, non da Google.

Non ha nemmeno detto come sarà il programma riformulato. Un impegno a un aggiornamento nel primo trimestre 2027 significa che i ricercatori che contavano sui premi dell'OSS VRP restano almeno tre mesi, dal 1 ottobre, senza quella corsia, un nostro calcolo dalle due date.

Le strade citate da Google sono altri programmi di premi e il Patch Rewards Program. Non ha detto se le segnalazioni di prodotto valide verranno gestite altrove, e Tom's Hardware riporta solo la stretta eccezione del Cloud VRP.

Cosa fare con il vostro canale di ricezione

Dividete l'ingresso per tipo di segnalazione, come ha fatto Google. Ha sospeso le segnalazioni di prodotto e tenuto aperte quelle sulla catena di fornitura, il che mostra che un'ondata si può fermare in una corsia senza chiudere tutto il programma.

Mettete il costo della prova su chi invia. Chiedete nel modulo una riproduzione funzionante e un impatto dichiarato, e chiudete senza triage le segnalazioni che ne sono prive. Misurate la quota di segnalazioni valide e le ore che costa ciascuna, così che il punto di pausa sia un numero scelto in anticipo.

Dite a chi segnala cosa succede a quanto è già in coda, dove andare nel frattempo e quando li aggiornerete. Google ha fatto tutte e tre le cose, e un canale che non riesce a validare quanto riceve dovrà comunque chiudere una corsia, quindi scegliete voi quale.

Servola Journal

Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.

Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.

Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.