Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Google sospende i premi del programma «Bug Bounty» per i prodotti OSS a seguito di

Pubblicato il 6 ottobre 2026 · redazione

Google sospende i premi del programma «Bug Bounty» per i prodotti OSS a seguito di

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Google sospende i premi del programma "Bug Bounty" per i prodotti OSS a seguito di un'impennata di segnalazioni automatiche non valide

  • Swati Khandelwal, 6 ottobre 2026, Vulnerabilità / Open Source

    Google ha smesso di accettare segnalazioni di vulnerabilità relative ai propri prodotti tramite il programma di ricompensa per la segnalazione di bug (bug bounty) dedicato al software open source.

    La modifica, in vigore dal 1° ottobre, implica che i ricercatori non possano più segnalare falle di sicurezza nel codice di progetti quali Go, Angular e Protocol Buffers per ottenere una ricompensa. Le segnalazioni relative a compromissioni della catena di fornitura sono ancora accettate, e le segnalazioni inviate prima del 1° ottobre non sono interessate da questa misura.

    In un post pubblicato su X il 1° ottobre, Google ha definito questa sospensione temporanea, attribuendola a «un aumento significativo delle segnalazioni automatizzate, la stragrande maggioranza delle quali non è valida».

    Il post non ha fornito cifre. Non ha specificato se le segnalazioni fossero state generate con strumenti di intelligenza artificiale.

    Le regole del programma, denominato Open Source Software Vulnerability Reward Program (OSS VRP), riportano ora un avviso relativo alla sospensione. Google si impegna ad aggiornare il programma nel primo trimestre del 2027, mentre rielabora questa parte del programma.

    Né il post né l’avviso indicano una data per la ripresa dell’accettazione delle segnalazioni di vulnerabilità dei prodotti.

    In base alle regole, una vulnerabilità di prodotto è un difetto di progettazione o di implementazione nel software open source di Google. Deve influire in modo sostanziale sulla riservatezza o sull’integrità dei dati degli utenti nel software realizzato con quel codice. Tra gli esempi figurano la corruzione della memoria nei parser dei formati di file e il path traversal.

    Il programma classifica i progetti in quattro livelli in base alla loro sensibilità. Solo i primi due, denominati «flagship» e «importanti», prevedevano ricompense per le vulnerabilità dei prodotti.

    Lo stesso aggiornamento che ha aggiunto l’avviso ha rimosso gli importi indicati: da 500 a 7.500 dollari per i progetti «flagship» e da 101 a 3.133,7 dollari per quelli «importanti». L’aggiornamento è stato pubblicato nella versione pubblica delle regole di Google su GitHub il 30 settembre, un giorno prima del post su X.

    L’elenco di Google dei repository suddivisi per livello, aggiornato l’ultima volta a metà settembre, indica 26 repository «flagship» e 47 «importanti». Il livello «flagship» include Go, Angular, Flutter, Bazel e Protocol Buffers.

    Le vulnerabilità della catena di approvvigionamento, ovvero difetti che potrebbero consentire a qualcuno di manomettere il codice sorgente di un progetto o i pacchetti pubblicati, mantengono i premi previsti. Lo stesso vale per altre criticità di sicurezza, come la fuga di credenziali che conferiscono accesso in scrittura.

  • Categoria Di punta Importanti Standard
    Compromissioni della catena di approvvigionamento da 3.133,7 a 31.337 dollari Da 1.337 a 13.337 dollari Da 500 $ a 3.133,7 $
    Vulnerabilità dei prodotti Nessuna (in precedenza da 500 $ a 7.500 $) Nessuna (in precedenza da 101 $ a 3.133,7 $) Nessuna
    Altri problemi di sicurezza 1.000 $ 500 $ Nessuna

    Il quarto livello, riservato ai progetti a bassa priorità, non prevede ricompense.

    Dove possono essere inviati ora i rapporti

    L’avviso di Google indica tre percorsi a disposizione dei ricercatori:

    • Cloud VRP: le segnalazioni di vulnerabilità dei prodotti potrebbero ancora essere accettate per alcuni repository di Google Cloud che interessano i prodotti Google Cloud, ma l’avviso non li specifica. In base alle regole del Cloud VRP, una vulnerabilità in un repository open source gestito da Google Cloud che influisce sui prodotti Cloud viene classificata al massimo come IT3b. Si tratta del livello riservato alle acquisizioni e ai prodotti a priorità inferiore, e il limite massimo si applica a meno che l’elenco dei prodotti di Google non indichi diversamente.
    • Ricompense per le patch: il programma Patch Rewards eroga da 100 a 15.000 dollari per le patch di sicurezza relative ai progetti che copre, non per le segnalazioni di vulnerabilità. I responsabili del progetto devono accettare una patch e mantenerla in vigore per un mese prima che possa essere inviata. Una patch che risolve una sola vulnerabilità viene valutata caso per caso.
    • Altri programmi di ricompensa: Google chiede ai ricercatori di verificare se una vulnerabilità riguardi un ambito coperto da uno dei suoi altri programmi di ricompensa e di segnalarla in quel contesto. Le regole dell’OSS VRP incoraggiano inoltre a segnalare le vulnerabilità nei progetti strettamente legati a Google Cloud o ai prodotti di intelligenza artificiale al Cloud VRP o all’AI VRP.

    L’avviso non specifica se Google continuerà ad accettare segnalazioni di vulnerabilità dei prodotti senza offrire una ricompensa.

    Alcune politiche di progetto indicano altri canali. Go accetta segnalazioni di sicurezza via e-mail indirizzate al proprio team di sicurezza. Una politica di sicurezza nell’organizzazione GitHub di Google indirizza i segnalatori all’indirizzo di segnalazione delle vulnerabilità di Google, g.co/vulnz.

    La politica di sicurezza di Angular, aggiornata al 6 ottobre, afferma che Angular fa parte dell’OSS VRP, invia le segnalazioni di vulnerabilità al sito Bug Hunters di Google e non indica nessun altro canale.

    Precedenti limiti alle segnalazioni di bassa qualità

    Google ha lanciato l’OSS VRP nell’agosto 2022. Nel marzo 2026 ha iniziato a richiedere prove più solide per le segnalazioni in alcuni livelli, al fine di filtrare quelle di bassa qualità. Una patch già integrata nel progetto costituisce una forma accettata di prova.

    InfoWorld aveva riportato all’epoca che il team del programma era preoccupato per la scarsa qualità di alcune segnalazioni generate dall’intelligenza artificiale, molte delle quali includevano dettagli inventati su come una vulnerabilità potesse essere attivata.

    Separatamente, all’inizio di settembre il progetto Go ha aggiunto alla propria politica di sicurezza una sezione dedicata alle segnalazioni generate da modelli linguistici di grandi dimensioni (LLM). In essa si chiede ai segnalatori di non inviare tali segnalazioni senza averle prima esaminate e filtrate.

    La politica afferma che gli LLM sono efficaci nell’individuare bug di sicurezza reali, ma altrettanto efficaci nel segnalare quelli inesistenti. Ai segnalatori che inoltrano grandi quantità di output LLM non filtrati non verrà riconosciuto il merito delle loro scoperte.

    Hai trovato interessante questo articolo? Seguici su Google News, Twitter e LinkedIn per cf'> CONDIVIDERE Tweet Condividi Condividi Condividi CONDIVIDI Google, Sicurezza open source, Catena di fornitura, Vulnerabilità
    ⚡ Notizie principali della settimana ⚡ Riepilogo settimanale: attacco hacker alle criptovalute da 387 milioni di dollari, vulnerabilità di Citrix, agenti IA fuori copione e altre minacce La botnet Carbonato compromette gli host Docker per distribuire l’agente IA Hermes controllato da Telegram La console del malware Android RatHat utilizza Gemini per identificare vittime di maggior valore Apple corregge una falla in CoreGraphics che potrebbe essere stata sfruttata in attacchi mirati OpenAI accantona GPT-6.1 Astra dopo che i test hanno rilevato inganni e azioni non autorizzate La polizia olandese arresta un ventiquattrenne di Amsterdam nell’ambito dell’indagine su ShinyHunters Un nuovo attacco BTR Spectre-v2 causa la fuga di dati dalla memoria di Linux nonostante le difese esistenti Il furto di dati fiscali francesi tramite password rubate al personale è rimasto inosservato per sette settimane I dettagli dell’exploit CVE-2026-88772 di Citrix NetScaler mostrano un percorso pre-autenticazione per l’esecuzione di shellcode OpenSSL corregge una vulnerabilità DTLS ad alta gravità che può causare la fuga di memoria heap non crittografata Cisco avverte che alcuni aggressori stanno sfruttando una vulnerabilità critica che consente di aggirare l’autenticazione in SD-WAN Manager Gli aggressori sfruttano una vulnerabilità di Zimbra per distribuire web shell e raccogliere credenziali di autenticazione Il payload post-sfruttamento di Citrix NetScaler crea un superutente e mappa la web shell a URL simili a quelli CSS Bitget conferma che alla base del furto di criptovalute da 387,5 milioni di dollari c'è una vulnerabilità zero-day di terze parti Emerge un PoC per CoreGraphics di Apple, mentre i controlli sui PDF di WhatsApp suggeriscono un possibile percorso di diffusione La backdoor di WordPress si ricrea autonomamente dopo la pulizia utilizzando file, database e memoria condivisa
    Sponsorizzato
    Hackerpunk Volume 2 — Intrusioni e Pentesting

    Volume 2 — Pentesting interattivo

    Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

    Waitlist Vol. 2 →