Google ha deciso di sospendere una parte del proprio programma di ricompense per le vulnerabilità nel software open source, dopo un aumento delle segnalazioni generate con strumenti di Intelligenza Artificiale.
Il problema non riguarda soltanto la quantità dei report, ma soprattutto il lavoro necessario per verificarli. Molte segnalazioni possono apparire tecnicamente credibili pur descrivendo problemi inesistenti, percorsi di attacco irraggiungibili o rischi di sicurezza poco rilevanti.
Per i team incaricati del triage, ogni caso richiede comunque tempo e competenze prima di poter essere classificato. Google aveva già modificato le regole del programma per privilegiare contributi verificabili e vulnerabilità con un impatto concreto. La nuova decisione mostra però che, almeno per una parte del sistema, questi filtri non sono stati sufficienti.
Perché Google ha fermato le nuove segnalazioni
La sospensione riguarda le segnalazioni relative alle cosiddette Product Vulnerabilities nell’ambito dell’Open Source Software Vulnerability Reward Program. La misura è entrata in vigore il primo ottobre e resterà in vigore fino a quando Google non comunicherà il futuro del programma. I rapporti inviati prima dello stop continueranno invece a essere esaminati. Restano inoltre attivi i contributi riguardanti compromissioni della supply chain, mentre alcune vulnerabilità collegate a determinati servizi possono seguire canali differenti.
Alla base della decisione c’è una dinamica semplice: creare una segnalazione plausibile è diventato molto meno costoso, mentre controllarne l’attendibilità continua a richiedere un’analisi umana. Google aveva osservato report contenenti allucinazioni, descrizioni errate del possibile sfruttamento e problemi privi di un impatto di sicurezza significativo. Il risultato è uno squilibrio tra il ritmo con cui possono essere prodotti i documenti e quello con cui gli specialisti riescono a verificarli.
Un problema che riguarda l’intero ecosistema open source
La questione non sembra limitata a Google. Anche altri programmi dedicati alla ricerca di vulnerabilità hanno incontrato difficoltà legate all’aumento di materiale prodotto automaticamente. In questo scenario, il rischio per i manutentori non consiste soltanto nel ricevere informazioni sbagliate: una coda troppo ampia può sottrarre attenzione alle segnalazioni realmente importanti e rallentare il lavoro quotidiano sui progetti.
La contraddizione è evidente. Gli stessi strumenti possono aiutare un ricercatore esperto a individuare difetti autentici, ma un sistema di ricompense basato sulle segnalazioni può incentivare l’invio indiscriminato di risultati non verificati. La tecnologia accelera quindi sia la ricerca sia la produzione di rumore.
Google sta contemporaneamente sperimentando altri approcci alla sicurezza del software aperto, compresi sistemi automatizzati capaci di individuare e correggere vulnerabilità. Il punto centrale diventa così la qualità del contributo, non la semplice capacità di produrre un possibile problema.
La vicenda potrebbe avere conseguenze più ampie sul rapporto tra automazione e ricerca di sicurezza. Se l’abbondanza di segnalazioni non verificabili continuerà a crescere, i programmi di bug bounty potrebbero essere spinti verso modelli che premiano maggiormente la riproducibilità, la responsabilità del ricercatore e la capacità di dimostrare l’impatto. Per il mondo open source, il valore dell’automazione potrebbe allora dipendere meno dalla quantità di problemi scoperti e più dalla capacità di trasformare una scoperta in un intervento concretamente utile.