// PUNTO INFORMATICO — INTELLIGENZA ARTIFICIALE
Troppi bug segnalati dall’AI: Google sospende il suo programma
Per Google, la caccia ai bug, è una cosa seria. In 15 anni, il colosso ha versato oltre 81 milioni di dollari ai ricercatori che lo hanno aiutato a scovare le vulnerabilità nei suoi software. Ad agosto, il gigante di Mountain View è riuscito a correggere più di 300 falle nel suo browser e oltre un centinaio questo mese. Purtroppo, questi sforzi hanno appena subito un duro colpo.
Conosciuto con il nome di OSS VRP (Open Source Software Vulnerability Reward Program), il programma di ricerca dei bug nei software open source di Google funzionava perfettamente, ma qualcosa è cambiato: Temporaneamente, non accettiamo più segnalazioni di vulnerabilità riguardanti i prodotti OSS VRP. (…) Questa sospensione è dovuta a un aumento significativo delle segnalazioni automatizzate, la cui grande maggioranza non è valida, ha spiegato il team Google VRP in un recente post pubblicato su X.com.
We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports. As an alternative, we encourage you to find impact across our other VRP programs…
— Google VRP (Google Bug Hunters) (@GoogleVRP) October 1, 2026
L’AI non viene menzionata esplicitamente, ma è difficile non fare il collegamento. La ricerca di bug, che si tratti di vulnerabilità o di difetti di progettazione, è un procedimento laborioso che richiede una vera competenza e lunghe ore di lavoro. L’arrivo dell’AI ha cambiato le carte in tavola alleggerendo il compito dei ricercatori, ma ha anche, purtroppo, provocato una valanga di segnalazioni errate.
E Big G si è stufata. Oramai i team passano più tempo a verificare l’esattezza delle segnalazioni che a correggere i problemi nei software. Da qui lo stop imposto.
Dal 1° ottobre, è quindi impossibile per i ricercatori segnalare nuove falle, e questo fino a nuovo ordine. Google prevede di fare un nuovo punto sulla questione nel corso del primo trimestre 2027.
Google tuttavia, non ha chiuso completamente i rubinetti e ha precisato che la sua misura non ha alcuna incidenza sulle segnalazioni relative alla catena di approvvigionamento OSS VRP, né sulle segnalazioni in corso di trattamento. Inoltre è sempre possibile per gli interessati identificare le vulnerabilità in questione negli altri programmi VRP e inviarle, oppure partecipare al programma di ricompense per le correzioni.
Naturalmente, Google non è l’unico a riscontrare questo tipo di problema. I colleghi di Tom’s Hardware constatano che anche Intel ha bloccato il suo programma di caccia ai bug. Sul fronte Linux, la situazione non è più incoraggiante. Una parte significativa delle segnalazioni di bug trasmesse al team di sicurezza deriva in realtà da revisioni di codice effettuate con strumenti AI.
Sebbene questo possa costituire un mezzo efficace per rilevare bug in zone raramente esplorate, ciò comporta un sovraccarico di lavoro per i responsabili della manutenzione, che sono talvolta costretti a ignorare queste segnalazioni a causa della loro scarsa qualità o della loro mancanza di precisione, hanno recentemente spiegato i responsabili della manutenzione del sistema.