Cosa ha sospeso Google e cosa resta aperto
Google ha annunciato su X il 1 ottobre 2026 che non accetta temporaneamente più segnalazioni di vulnerabilità di prodotto nel suo Open Source Software Vulnerability Reward Program. Ha dato un solo motivo: un aumento significativo di invii automatizzati, la grande maggioranza dei quali non è valida.
| Ambito | Stato dopo il 1 ottobre |
|---|---|
| Nuove segnalazioni di vulnerabilità di prodotto dell'OSS VRP | Non accettate |
| Segnalazioni sulla catena di fornitura dell'OSS VRP | Ancora accettate |
| Segnalazioni già inviate | Non toccate |
| Alcuni repo di Google Cloud, tramite il Cloud VRP | Possono essere ancora accettate |
| Alternative citate da Google | Altri VRP e il Patch Rewards Program |
| Prossimo aggiornamento di Google | Primo trimestre 2027 |
Tom's Hardware aggiunge che la sospensione è scattata lo stesso giorno dell'annuncio e non riguarda le vulnerabilità di prodotto inviate prima. Secondo la testata, Google può ancora accettare segnalazioni di prodotto tramite il Cloud VRP per alcuni repo di Google Cloud che toccano prodotti Google Cloud.
Google dice che continuerà a riformulare questa parte del programma e si è impegnata a un aggiornamento nel primo trimestre 2027. È una promessa di notizie, non una data di riapertura.
Perché il volume ha battuto la validità
Tom's Hardware descrive il meccanismo. Le segnalazioni di prodotto dell'OSS VRP riguardano difetti di codice, errori logici e difetti di progetto nei repository pubblici di Google, un lavoro che era minuzioso e richiedeva competenza, finché i grandi modelli linguistici e gli script di caccia automatica hanno quasi azzerato costo e fatica dell'invio.
Il costo non è sparito, si è spostato sul lato di chi riceve. Tom's Hardware riferisce che ingegneri di Google e manutentori open source sarebbero stati sommersi da migliaia di segnalazioni scritte male su bug invalidi o non sfruttabili, e hanno speso tempo a validare codice invece di correggere vulnerabilità vere e critiche.
Cita anche casi simili: i manutentori di Linux hanno detto di essere completamente sopraffatti dai CVE trovati dopo che i cacciatori di bug con IA hanno portato il kernel a un record di 2.000 vulnerabilità per versione, e Intel ha sospeso un programma che pagava fino a 100.000 dollari per falla. Intel non ha confermato le segnalazioni di IA come motivo, e secondo Tom's Hardware sono solo gli esperti a sospettarlo.
Cosa Google non ha detto
Google non ha dato né il numero delle segnalazioni ricevute né la quota di quelle valide. Il suo post dice soltanto che gli invii automatizzati sono cresciuti molto e che la grande maggioranza non è valida, e la cifra di migliaia viene dal reportage di Tom's Hardware, non da Google.
Non ha nemmeno detto come sarà il programma riformulato. Un impegno a un aggiornamento nel primo trimestre 2027 significa che i ricercatori che contavano sui premi dell'OSS VRP restano almeno tre mesi, dal 1 ottobre, senza quella corsia, un nostro calcolo dalle due date.
Le strade citate da Google sono altri programmi di premi e il Patch Rewards Program. Non ha detto se le segnalazioni di prodotto valide verranno gestite altrove, e Tom's Hardware riporta solo la stretta eccezione del Cloud VRP.
Cosa fare con il vostro canale di ricezione
Dividete l'ingresso per tipo di segnalazione, come ha fatto Google. Ha sospeso le segnalazioni di prodotto e tenuto aperte quelle sulla catena di fornitura, il che mostra che un'ondata si può fermare in una corsia senza chiudere tutto il programma.
Mettete il costo della prova su chi invia. Chiedete nel modulo una riproduzione funzionante e un impatto dichiarato, e chiudete senza triage le segnalazioni che ne sono prive. Misurate la quota di segnalazioni valide e le ore che costa ciascuna, così che il punto di pausa sia un numero scelto in anticipo.
Dite a chi segnala cosa succede a quanto è già in coda, dove andare nel frattempo e quando li aggiornerete. Google ha fatto tutte e tre le cose, e un canale che non riesce a validare quanto riceve dovrà comunque chiudere una corsia, quindi scegliete voi quale.
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: Il login IA di un dipendente ha raggiunto il codice di OpenAI | I migliori strumenti di IA per l'hacking sono ora solo su invito



