Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Google sospende i premi del programma "Bug Bounty" per i prodotti OSS a seguito di un'impennata di segnalazioni automatiche non valide
Swati Khandelwal, 6 ottobre 2026, Vulnerabilità / Open Source
Google ha smesso di accettare segnalazioni di vulnerabilità relative ai propri prodotti tramite il programma di ricompensa per la segnalazione di bug (bug bounty) dedicato al software open source.
La modifica, in vigore dal 1° ottobre, implica che i ricercatori non possano più segnalare falle di sicurezza nel codice di progetti quali Go, Angular e Protocol Buffers per ottenere una ricompensa. Le segnalazioni relative a compromissioni della catena di fornitura sono ancora accettate, e le segnalazioni inviate prima del 1° ottobre non sono interessate da questa misura.
In un post pubblicato su X il 1° ottobre, Google ha definito questa sospensione temporanea, attribuendola a «un aumento significativo delle segnalazioni automatizzate, la stragrande maggioranza delle quali non è valida».
Il post non ha fornito cifre. Non ha specificato se le segnalazioni fossero state generate con strumenti di intelligenza artificiale.
Le regole del programma, denominato Open Source Software Vulnerability Reward Program (OSS VRP), riportano ora un avviso relativo alla sospensione. Google si impegna ad aggiornare il programma nel primo trimestre del 2027, mentre rielabora questa parte del programma.
Né il post né l’avviso indicano una data per la ripresa dell’accettazione delle segnalazioni di vulnerabilità dei prodotti.
In base alle regole, una vulnerabilità di prodotto è un difetto di progettazione o di implementazione nel software open source di Google. Deve influire in modo sostanziale sulla riservatezza o sull’integrità dei dati degli utenti nel software realizzato con quel codice. Tra gli esempi figurano la corruzione della memoria nei parser dei formati di file e il path traversal.
Il programma classifica i progetti in quattro livelli in base alla loro sensibilità. Solo i primi due, denominati «flagship» e «importanti», prevedevano ricompense per le vulnerabilità dei prodotti.
Lo stesso aggiornamento che ha aggiunto l’avviso ha rimosso gli importi indicati: da 500 a 7.500 dollari per i progetti «flagship» e da 101 a 3.133,7 dollari per quelli «importanti». L’aggiornamento è stato pubblicato nella versione pubblica delle regole di Google su GitHub il 30 settembre, un giorno prima del post su X.
L’elenco di Google dei repository suddivisi per livello, aggiornato l’ultima volta a metà settembre, indica 26 repository «flagship» e 47 «importanti». Il livello «flagship» include Go, Angular, Flutter, Bazel e Protocol Buffers.
Le vulnerabilità della catena di approvvigionamento, ovvero difetti che potrebbero consentire a qualcuno di manomettere il codice sorgente di un progetto o i pacchetti pubblicati, mantengono i premi previsti. Lo stesso vale per altre criticità di sicurezza, come la fuga di credenziali che conferiscono accesso in scrittura.


