Google ha temporaneamente smesso di accettare segnalazioni di vulnerabilità dei prodotti tramite il suo Open Source Software Vulnerability Reward Program (OSS VRP), citando un forte aumento delle segnalazioni automatizzate che, secondo l'azienda, sono in gran parte non valide.
L'azienda ha annunciato il cambiamento il 1° ottobre, dichiarando che la sospensione si applica solo alle segnalazioni relative a vulnerabilità dei prodotti. Secondo Google, le segnalazioni di vulnerabilità della supply chain e le segnalazioni inviate prima della data limite restano invariate.
Restano disponibili opzioni di segnalazione alternative
Google ha affermato che alcune vulnerabilità individuate nei repository di Google Cloud e nei prodotti Cloud potrebbero ancora essere idonee alla segnalazione tramite il suo Cloud Vulnerability Reward Program. L'azienda ha incoraggiato i ricercatori a valutare se le loro scoperte rientrino nell'ambito degli altri programmi di ricompensa.
I ricercatori possono inoltre utilizzare il Patch Rewards Program di Google, che remunera i contributori per miglioramenti della sicurezza apportati in modo proattivo a progetti open source idonei. Google ha dichiarato di stare esaminando il modo in cui l'OSS VRP gestisce le segnalazioni di vulnerabilità dei prodotti e di prevedere un aggiornamento nel corso del primo trimestre del 2027.
L'automazione cambia le operazioni dei bug bounty
L'OSS VRP è stato introdotto nel 2022 per premiare i ricercatori che identificano difetti nel software open source gestito da Google. L'attuale sospensione riflette una sfida più ampia per i programmi di divulgazione delle vulnerabilità: gli strumenti automatizzati e assistiti dall'IA possono generare grandi volumi di potenziali risultati, aumentando il lavoro necessario per distinguere i bug su cui intervenire da duplicati, falsi positivi e segnalazioni scarsamente documentate.
Google ha già modificato altri programmi di ricompensa in risposta a questa tendenza. All'inizio di quest'anno, ha cambiato alcuni aspetti delle strutture di ricompensa per Chrome e Android, attribuendo maggiore importanza alle segnalazioni con prove chiare di sfruttabilità e alle classi di vulnerabilità che potrebbero essere più difficili da individuare per gli strumenti automatizzati. L'azienda ha inoltre aumentato la ricompensa massima per alcune catene di exploit Android ad alto impatto.
- Le segnalazioni di vulnerabilità dei prodotti all'OSS VRP sono temporaneamente sospese.
- Le segnalazioni della supply chain e gli invii effettuati prima del 1° ottobre non sono interessati.
- Le vulnerabilità idonee relative a Cloud potrebbero essere segnalabili tramite il Cloud VRP di Google.
- Google prevede di condividere ulteriori dettagli sul futuro del programma nel primo trimestre del 2027.
Altri operatori di bug bounty hanno affrontato pressioni simili, poiché la ricerca assistita dall'IA accelera il ritmo delle segnalazioni e mette sotto pressione la capacità di manutentori e team di sicurezza di convalidare le segnalazioni e sviluppare correzioni.
