Normativa · 6 ore fa
Google ha sospeso dal 1° ottobre 2026 l’invio di nuovi report di product vulnerability nel suo Open Source Vulnerability Rewards Program, dopo che una valanga di submission automatizzate e per lo più invalide ha saturato chi le valuta. I report già aperti restano in lavorazione, e Google prevede un aggiornamento nel primo trimestre del 2027.
Il problema non è un singolo progetto vulnerabile, ma la coda di triage: se entrano troppo rumore e troppe segnalazioni plausibili ma false, le review dei bug veri rallentano. Nel perimetro OSS VRP rientrano progetti come Go, Angular e Protocol Buffers, oltre a configurazioni di repository e componenti di supply chain; per alcune aree Google indica canali alternativi come Cloud VRP, AI VRP e Patch Rewards Program.
Per chi usa questo programma, la via standard di disclosure non offre più la stessa garanzia di presa in carico immediata per i nuovi bug di prodotto. Finché il programma viene riformattato, l’esposizione pratica è una sola: i report legittimi rischiano di arrivare dopo e di restare dietro al rumore.
4 fonti che coprono questa storia
Google Suspends Open-Source Bug Bounty Due to AI Vulnerability Reports
Google has paused its Open Source Vulnerability Rewards Program due to a flood of AI submissions
Google halts open-source bug bounty program amid AI spam surge
Google has now suspended submissions to its Open Source Software Vulnerability Rewards Program (OSS VRP) after being flooded by AI-generated reports.
AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security
Google has stopped accepting OSS VRP product vulnerability reports after a surge of invalid, AI-generated submissions overwhelmed reviewers.
AI slop seems to be overwhelming bug bounty programs.
Part of the PlainSec briefing for 2026-10-05