Google ha sospeso dal 1° ottobre 2026 l’invio di nuovi report di product vulnerability nel suo Open Source Vulnerability Rewards Program, dopo che una valanga di submission automatizzate e per lo più invalide ha saturato chi le valuta. I report già aperti restano in lavorazione, e Google prevede un aggiornamento nel primo trimestre del 2027.
Il problema non è un singolo progetto vulnerabile, ma la coda di triage: se entrano troppo rumore e troppe segnalazioni plausibili ma false, le review dei bug veri rallentano. Nel perimetro OSS VRP rientrano progetti come Go, Angular e Protocol Buffers, oltre a configurazioni di repository e componenti di supply chain; per alcune aree Google indica canali alternativi come Cloud VRP, AI VRP e Patch Rewards Program.
Per chi usa questo programma, la via standard di disclosure non offre più la stessa garanzia di presa in carico immediata per i nuovi bug di prodotto. Finché il programma viene riformattato, l’esposizione pratica è una sola: i report legittimi rischiano di arrivare dopo e di restare dietro al rumore.