
Google sospende le segnalazioni di bug bounty per prodotti open source
Google sospende le segnalazioni di vulnerabilità dei prodotti nel suo programma di bug bounty open source, citando un aumento di segnalazioni automatiche non valide; le segnalazioni di compromissione della supply chain sono ancora accettate.
Google ha sospeso le segnalazioni di vulnerabilità dei prodotti nel suo programma di bug bounty open source, una sospensione temporanea entrata in vigore il 1° ottobre. L'azienda ha dichiarato che il cambiamento segue un aumento significativo di segnalazioni automatiche, la stragrande maggioranza delle quali non è valida. I ricercatori non possono più inviare difetti di sicurezza nel codice di progetti open source ampiamente utilizzati come Go, Angular e Protocol Buffers all'Open Source Software Vulnerability Reward Program, noto come OSS VRP, e ricevere una ricompensa. Le segnalazioni di compromissione della supply chain sono ancora accettate e le segnalazioni inviate prima del 1° ottobre non sono interessate.
Google ha definito temporanea la sospensione in un post su X il 1° ottobre, ma non ha fornito cifre e non ha detto se le segnalazioni automatiche siano state prodotte con strumenti di intelligenza artificiale. Le regole pubbliche del programma ora riportano un avviso della sospensione. Google si impegna a un aggiornamento nel primo trimestre del 2027 mentre rielabora questa parte del programma, ma né il post né l'avviso indicano una data per accettare nuovamente le segnalazioni di vulnerabilità dei prodotti.
Secondo le regole, una vulnerabilità di prodotto è un difetto di progettazione o implementazione nel software open source di Google. Per qualificarsi, il difetto deve influire sostanzialmente sulla riservatezza o sull'integrità dei dati degli utenti nel software costruito con quel codice. Gli esempi includono la corruzione della memoria nei parser di formati di file, un tipo di difetto in cui un programma scrive dati dove non dovrebbe, e il path traversal, che consente a un utente malintenzionato di raggiungere file al di fuori di una cartella prevista. Google classifica i suoi progetti open source in quattro livelli in base alla sensibilità. Solo i primi due livelli, chiamati flagship e important, avevano ricompense elencate per le vulnerabilità dei prodotti. La modifica delle regole che ha aggiunto l'avviso di sospensione ha anche rimosso tali importi: i progetti flagship offrivano in precedenza tra $500 e $7.500, mentre i progetti important offrivano tra $101 e $3.133,70. L'aggiornamento è stato pubblicato sulla copia pubblica delle regole su GitHub di Google il 30 settembre, un giorno prima del post su X. L'elenco dei repository a livelli di Google, aggiornato l'ultima volta a metà settembre, nomina 26 repository flagship e 47 important. Il livello flagship include Go, Angular, Flutter, Bazel e Protocol Buffers.
Le compromissioni della supply chain, che sono difetti che potrebbero consentire a qualcuno di manomettere il codice sorgente di un progetto o i pacchetti pubblicati, mantengono le ricompense elencate. Vanno da $3.133,70 a $31.337 per i progetti flagship, da $1.337 a $13.337 per i progetti important e da $500 a $3.133,70 per i progetti standard. Altri problemi di sicurezza, come credenziali trapelate che danno accesso in scrittura, pagano ancora $1.000 per i flagship e $500 per i progetti important. Il quarto livello, per i progetti a bassa priorità, non ha ricompense elencate.
L'avviso di Google indica tre strade per i ricercatori che avrebbero inviato segnalazioni di vulnerabilità dei prodotti. Le segnalazioni di vulnerabilità dei prodotti possono ancora essere accettate per alcuni repository Google Cloud che influiscono sui prodotti Google Cloud, ma l'avviso non li nomina. Secondo le regole del Cloud VRP, un difetto in un repository open source gestito da Google Cloud che influisce sui prodotti Cloud è classificato al massimo IT3b, il livello utilizzato per acquisizioni e prodotti a priorità inferiore. Il Patch Rewards Program paga da $100 a $15.000 per le patch di sicurezza ai progetti che copre, non per le segnalazioni di vulnerabilità; i manutentori di un progetto devono accettare una patch e questa deve rimanere in vigore per un mese prima dell'invio. Google chiede inoltre ai ricercatori di verificare se un difetto influisce su qualcosa coperto da un altro programma di ricompense, come il Cloud VRP o l'AI VRP, e di inviarlo lì. L'avviso non dice se Google accetterà ancora segnalazioni di vulnerabilità dei prodotti senza ricompensa.
Alcune politiche di progetto indicano altri canali. Il progetto Go accetta segnalazioni di sicurezza via email al proprio team di sicurezza. Una politica di sicurezza nell'organizzazione GitHub di Google indirizza i segnalatori all'indirizzo di segnalazione delle vulnerabilità di Google, g.co/vulnz. La politica di sicurezza di Angular, al 6 ottobre, afferma che Angular fa parte dell'OSS VRP e invia le segnalazioni di vulnerabilità al sito Bug Hunters di Google, senza nominare altri canali.
Google ha lanciato l'OSS VRP nell'agosto 2022. Nel marzo 2026 ha iniziato a richiedere prove più solide per le segnalazioni in alcuni livelli per filtrare le segnalazioni di bassa qualità; una patch già integrata nel progetto è una forma di prova accettata. InfoWorld ha riferito all'epoca che il team del programma era preoccupato per le segnalazioni di bassa qualità generate dall'intelligenza artificiale, molte delle quali includevano dettagli inventati su come una vulnerabilità potesse essere attivata. Separatamente, il progetto Go ha aggiunto una sezione sulle segnalazioni generate da modelli linguistici di grandi dimensioni, o LLM, alla sua politica di sicurezza all'inizio di settembre. Chiede ai segnalatori di non inviare tali segnalazioni senza prima averle esaminate e filtrate. La politica afferma che gli LLM sono bravi a trovare veri bug di sicurezza e altrettanto bravi a segnalare quelli che non esistono. I segnalatori che inoltrano grandi quantità di output LLM non filtrati non riceveranno credito per i loro risultati.
Per i proprietari di siti web, gli sviluppatori e i team IT, la sospensione significa che un flusso di ricompense per i difetti dei prodotti nei progetti open source di Google ampiamente utilizzati è temporaneamente chiuso, ma non cambia la necessità di mantenere aggiornate le dipendenze. Componenti open source come Angular, Go e Protocol Buffers sono alla base di molti siti web, applicazioni web e servizi cloud; le patch di sicurezza arrivano ancora attraverso la normale manutenzione del progetto. La risposta pratica è guardare i canali di sicurezza ufficiali per i progetti che si utilizzano, applicare tempestivamente gli aggiornamenti e utilizzare la propria scansione delle vulnerabilità invece di aspettare una segnalazione a pagamento. Per i proprietari di siti web i cui siti si basano su componenti open source, una pausa nelle segnalazioni di ricompense non ferma la necessità di patch di routine; AEU Hosting offre hosting WordPress gestito e protetto end-to-end, che può aiutare i proprietari di siti a mantenere aggiornamenti di sicurezza e hardening in un unico posto. Se si scopre un difetto sospetto, segnalarlo attraverso il canale documentato del progetto ed evitare di inoltrare output automatici non verificati, che è esattamente ciò che Google afferma aver sovraccaricato il programma.
Come Proteggerti
- Se gestisci un sito web che utilizza componenti open source, mantieni aggiornati tutti i software e i plugin tramite i loro canali ufficiali e non aspettare una segnalazione a pagamento prima di applicare una patch.
- Esamina tu stesso qualsiasi segnalazione di sicurezza ricevuta da uno strumento automatico o da un assistente AI prima di inviarla a un fornitore, perché le segnalazioni non verificate possono essere ignorate.
- Se pensi di aver trovato un vero difetto di sicurezza, segnalalo utilizzando il contatto di sicurezza ufficiale del progetto invece di pubblicarlo pubblicamente o inviarlo a un modulo non correlato.
- Utilizza un piano di backup e monitoraggio di routine per il tuo sito web in modo da poter recuperare rapidamente se una vulnerabilità viene mai sfruttata.
- Guarda le pagine di sicurezza o i canali di annuncio dei progetti open source da cui dipende il tuo sito per avvisi su modifiche alle segnalazioni e correzioni.
I Termini Spiegati
- bug bounty program Un programma che paga ricercatori esterni per segnalare difetti di sicurezza nel software.
- open-source software Software il cui codice è pubblicamente disponibile per chiunque per ispezionarlo, utilizzarlo e migliorarlo.
- product vulnerability Un difetto di sicurezza nella progettazione o implementazione del codice open source di Google.
- supply chain compromise Un attacco che manomette il codice sorgente di un progetto o i pacchetti pubblicati.
- memory corruption Un difetto in cui un programma scrive dati nel posto sbagliato, che gli aggressori possono utilizzare per prendere il controllo.
- path traversal Un difetto che consente a un utente malintenzionato di raggiungere file al di fuori della cartella a cui dovrebbe accedere.
- OSS VRP L'Open Source Software Vulnerability Reward Program di Google, che paga per le segnalazioni sui suoi progetti open source.
- LLM Un modello linguistico di grandi dimensioni, un sistema di intelligenza artificiale che genera testo e talvolta può inventare dettagli falsi.