Google sospende le segnalazioni OSS VRP fino al 2027 a causa di report di vulnerabilità errati generati dall'intelligenza artificiale
Google ha temporaneamente sospeso i nuovi report sui prodotti nell'OSS VRP a causa dell'elevato numero di segnalazioni di vulnerabilità errate generate tramite strumenti di intelligenza artificiale.
12punto
Google ha temporaneamente sospeso i nuovi report sulle vulnerabilità dei prodotti nell'ambito dell'Open Source Software Vulnerability Reward Program (OSS VRP), il programma dedicato alla segnalazione di falle di sicurezza nei software open source.
L'azienda ha annunciato che, a partire dal 1° ottobre 2026, non accetterà più nuovi report in questa categoria. È prevista una riorganizzazione del programma entro il primo trimestre del 2027, al termine della quale verrà fornito un nuovo aggiornamento.
Alla base della decisione vi è l'elevato numero di segnalazioni di sicurezza errate generate con strumenti di intelligenza artificiale generativa. È stato sottolineato che alcuni di questi report contengono vulnerabilità inesistenti, costringendo i team di sicurezza a esaminare singolarmente ogni segnalazione.
QUALI SEGNALAZIONI SARANNO COLPITE?
La decisione di sospensione si applicherà esclusivamente alle segnalazioni di vulnerabilità dei prodotti nell'ambito dell'OSS VRP. È stato precisato che i report inviati prima del 1° ottobre continueranno a essere valutati secondo le procedure attuali.
Le segnalazioni nell'ambito del Google Cloud Vulnerability Reward Program e i report sulla catena di approvvigionamento dell'OSS VRP non subiranno modifiche. Anche i problemi di sicurezza in alcuni repository open source che riguardano i prodotti Google Cloud potranno continuare a essere segnalati tramite il Cloud VRP.
L'OSS VRP incoraggia i ricercatori di sicurezza indipendenti a identificare e segnalare all'azienda le vulnerabilità nei progetti open source di Google. Per i report validi e conformi ai requisiti del programma, possono essere previste delle ricompense.
Tuttavia, l'uso sempre più diffuso di strumenti di intelligenza artificiale nei processi di scansione del codice e di generazione dei report ha portato alla creazione di un gran numero di segnalazioni in tempi brevi. Sebbene alcuni report assistiti dall'IA contengano risultati validi e proposte di soluzione, l'aumento delle segnalazioni errate ha complicato il funzionamento del programma.
In questo periodo, Google indirizzerà i ricercatori verso altri programmi di ricompensa per la sicurezza. L'azienda suggerisce di effettuare le segnalazioni tramite il Patch Rewards Program e, ove appropriato, tramite il Cloud VRP. Quando il programma verrà riaperto, potrebbero essere introdotte modifiche ad alcune regole, incluso il sistema di ricompense.