Aziende come Google e Microsoft stanno scoprendo un numero molto maggiore di vulnerabilità nei propri prodotti grazie all'intelligenza artificiale . Ma la stessa tecnologia sta portando i programmi di segnalazione pubblica a essere sopraffatti dall'invio massiccio di segnalazioni speculative, duplicate o addirittura infondate.
Google ha annunciato di aver temporaneamente sospeso l'accettazione di segnalazioni per il suo programma di ricompense per la segnalazione di bug open source, OSS VRP.
“Perché sta succedendo questo? Questa sospensione è dovuta a un aumento significativo delle richieste inviate automaticamente, la stragrande maggioranza delle quali non è valida.”
Abbiamo già visto succedere una cosa simile. All'inizio del 2026, curl ha interrotto il suo programma di ricompense HackerOne dopo che le segnalazioni di bassa qualità, spesso generate dall'intelligenza artificiale, avevano sovraccaricato il suo piccolo team di sicurezza.
Intel ha anche lanciato un nuovo programma di ricompense per la segnalazione di bug su Intigriti, ma al momento non sono più disponibili premi, a quanto pare per arginare l'ondata di segnalazioni generate dall'IA.
Pro e contro
Le ricompense possono rappresentare un incentivo all'invio massivo di segnalazioni, soprattutto quando l'intelligenza artificiale generativa riduce i costi di produzione di report dall'aspetto professionale. Pertanto, è comprensibile che le aziende vogliano limitare il numero di segnalazioni in arrivo.
Se la maggior parte delle segnalazioni automatiche non sono valide, una pausa temporanea impedisce agli ingegneri di Google e ai manutentori open source di dedicare un tempo sproporzionato a smentire le segnalazioni anziché a risolvere i problemi reali.
Una pausa offre a Google il tempo e l'opportunità di introdurre controlli migliori, come requisiti obbligatori di prova di concetto, soglie di evidenza e limiti di frequenza, senza permettere che la coda attuale continui a crescere.
D'altro canto, potrebbe scoraggiare i ricercatori seri e rendere più difficile per loro segnalare i problemi concreti che hanno riscontrato.
È difficile tracciare un confine preciso tra ciò che si è disposti ad accettare e ciò che non lo è, perché un report generato con l'ausilio dell'IA può essere valido, così come un report di bassa qualità non è necessariamente generato dall'IA.
Come hanno dimostrato aziende come Google e Microsoft, la scoperta di vulnerabilità assistita dall'intelligenza artificiale può anche supportare la reale scoperta di vulnerabilità se abbinata a convalida, deduplicazione e verifica.
E per quanto riguarda il futuro?
Se abbiamo imparato qualcosa, è che l'intelligenza artificiale non sta "sconvolgendo" la divulgazione delle vulnerabilità. Sta piuttosto mettendo a nudo una vecchia debolezza nell'economia della divulgazione: il costo di presentare una segnalazione plausibile è diminuito drasticamente, mentre il costo di provarla o confutarla rimane fortemente dipendente dall'intervento umano.
La soluzione sembra ovvia. Lasciamo che l'IA gestisca le segnalazioni e consegni ai team di ingegneri solo quelle che può validare. Questo sicuramente frustrerà alcuni cacciatori di bug, perché sarà come convincere un chatbot di avere un problema valido e di voler "parlare con un essere umano", ma si spera che ridurrà il numero di cacciatori di bug meno seri e creerà più spazio per coloro che sanno il fatto loro.
Google ha promesso un aggiornamento solo per il primo trimestre del 2027, quindi qualsiasi dettaglio sulla riprogettazione sarebbe puramente speculativo, ma speriamo che trovino un modo per consentire ai cacciatori di bug responsabili di segnalare le proprie scoperte.
Dalla segnalazione delle minacce alla loro rimozione.
I rischi per la sicurezza informatica non dovrebbero mai diffondersi al di là di un titolo di giornale. Tenete le minacce lontane dai vostri dispositivi scaricando Malwarebytes oggi stesso.




