SERRA – Strategia e lancio digitale

Google ha messo in pausa le taglie per i bug

Scritto da
Anita Innocenti
Sono una copywriter appassionata di search marketing. Scrivo testi pensati per farsi trovare, ma soprattutto per farsi scegliere. Le parole sono il mio strumento per trasformare ricerche in risultati.
✦ Fatti trovare

Le regole del digitale stanno cambiando.

O sei visibile o sei fuori. Noi ti aiutiamo a raggiungere i clienti giusti — quando ti stanno cercando.

Contattaci ora

Il programma resta congelato fino al 2027: l’IA rende impossibile distinguere bug reali dal rumore

Google ha sospeso dal 1° ottobre le taglie per le vulnerabilità nei progetti open source, almeno fino al 2027, per l'aumento di segnalazioni false generate dall'intelligenza artificiale. Il caso è grave perché i maintainer volontari non riescono a distinguere i bug reali dal rumore, come dimostra curl, dove solo il 20% dei report era genuino.

Dal 1° ottobre Google ha sospeso le taglie per chi segnala vulnerabilità nei progetti open source. Non per un attacco informatico, ma per un’ondata di segnalazioni false generate dall’intelligenza artificiale. È il paradosso di una tecnologia che doveva rendere il software più sicuro e ora rischia di renderlo più opaco. La notizia arriva da TechCrunch: il programma ufficiale, l’Open Source Software Vulnerability Rewards Program, resterà congelato almeno fino al primo trimestre del 2027.

La pausa che sembra una ritirata

L’annuncio di Google è asciutto. Il programma di bug bounty è stato messo in pausa il 1° ottobre e l’azienda promette un aggiornamento nel primo trimestre del 2027. La motivazione ufficiale, citata da TechCrunch, parla di un aumento significativo di segnalazioni automatizzate, la stragrande maggioranza delle quali non è valida. In altre parole: arrivano molti più alert, ma quasi tutti sono rumore.

Non è una novità assoluta. Già nel luglio 2025, TechCrunch aveva raccontato che gli esperti di cybersicurezza avvertivano: l’AI slop, cioè la produzione di segnalazioni plausibili all’apparenza ma infondate, stava mettendo sotto stress i programmi di taglie. Ma quanto è grave davvero questo aumento significativo? I numeri che circolano da un anno raccontano una storia più precisa.

Il 20% che ha rotto l’argine

La pausa di Google non nasce dal nulla. Le principali piattaforme di bug bounty registrano da tempo un aumento dei report generati dall’intelligenza artificiale. Il caso più citato è quello di curl, uno strumento open source che moltissimi siti usano per trasferire dati. Daniel Stenberg, che guida il progetto, ha documentato numeri impietosi: nel 2025 circa il 20% di tutte le segnalazioni di sicurezza ricevute era AI slop. E all’inizio di luglio 2025, dopo mesi di lavoro, solo il 5% delle segnalazioni dell’anno si era rivelato una vulnerabilità genuina.

Il 5% è il dato che fa rumore: su cento segnalazioni, solo cinque avevano a che fare con un problema reale. Le altre novantacinque erano lavoro sprecato per chi legge, verifica e risponde. La conseguenza è arrivata: il programma bug bounty di curl ha chiuso ufficialmente il 31 gennaio scorso. Non una pausa, una chiusura. Se una manutenzione volontaria come curl ha già deciso di chiudere, chi resta a proteggere i progetti open source?

Il paradosso dell’automazione

Eppure c’è chi ha scelto una strada diversa. Apple, ad agosto, ha risposto all’ondata di segnalazioni di bassa qualità generate dall’IA con un limite alle sottomissioni, non con una pausa. Secondo quanto riportato da MacRumors, l’azienda ha spiegato che il suo sistema di revisione riceveva un alto volume di segnalazioni da cacciatori di bug amatoriali che usavano l’IA per individuare vulnerabilità. Invece di chiudere il rubinetto, ha messo un tetto.

Ma la differenza più profonda non è tra pausa e tetto. È tra chi ha risorse per filtrare e chi no. Già a maggio Help Net Security osservava che l’industrializzazione della scoperta di vulnerabilità basata sull’IA è un problema molto più grande per i progetti open source che per organizzazioni come Microsoft o Google. Il motivo è semplice: i progetti open source dipendono da maintainer volontari, con numero e tempo limitati.

Il paradosso è tutto qui. L’IA può generare un volume enorme di segnalazioni in pochi minuti; il volontario che mantiene una libreria usata da molte imprese ha forse un paio d’ore la sera. Il risultato è un collo di bottiglia: non perché manchino i bug, ma perché è diventato più difficile distinguerli dal rumore. E se i canali di segnalazione si intasano, chi garantisce che la prossima vulnerabilità vera trovi qualcuno pronto a leggerla? Al momento, nessuno.

Per chi fa impresa online, la sicurezza dei componenti open source potrebbe dipendere da filtri sempre più costosi o da programmi che chiudono. Chi sviluppa deve iniziare a chiedersi se i progetti su cui poggia il proprio software hanno ancora orecchie per ascoltare.

L'autore

Anita Innocenti

Sono una copywriter appassionata di search marketing. Scrivo testi pensati per farsi trovare, ma soprattutto per farsi scegliere. Le parole sono il mio strumento per trasformare ricerche in risultati.

Ricevi i migliori aggiornamenti su SEO

Già +6.200 professionisti iscritti · una mail a settimana, zero spam
✦ Iniziamo

Mercato, richieste e concorrenti. Scopri le potenzialità del tuo business. Dati alla mano.

Qui è dove ha inizio il tuo lancio digitale.