Vai al contenuto
Offerte

Google ferma parte del bug bounty open source: troppi report IA

In questo articolo Indice dei contenuti 2 sezioni

Google ha deciso di sospendere una parte del suo bug bounty dedicato al software open source, il programma che ricompensa chi scopre vulnerabilità. Il motivo è molto concreto. Negli ultimi tempi sono arrivate troppe segnalazioni generate con l’Intelligenza Artificiale e smaltirle stava diventando un lavoro enorme.

Il nodo non è tanto il numero dei report quanto la fatica necessaria per controllarli uno per uno. Parecchi documenti sembrano tecnicamente solidi ma poi descrivono falle inesistenti, percorsi di attacco impossibili da raggiungere oppure rischi talmente marginali da non meritare attenzione. Per chi si occupa del triage, cioè della prima valutazione dei casi, ogni segnalazione richiede comunque tempo e competenze prima di finire nella categoria giusta. Google aveva già ritoccato le regole per dare più peso ai contributi verificabili e alle vulnerabilità con un impatto reale. Evidentemente non è bastato, almeno per una parte del sistema.

Cosa cambia nel programma di Google

Lo stop riguarda le cosiddette Product Vulnerabilities all’interno dell’Open Source Software Vulnerability Reward Program. La misura è scattata il primo ottobre e resterà valida finché Google non annuncerà che cosa intende fare del programma. I report inviati prima della sospensione verranno comunque esaminati, quindi nessun lavoro già consegnato finirà nel cestino. Continuano poi a essere accettati i contributi sulle compromissioni della supply chain, mentre alcune vulnerabilità legate a servizi specifici possono passare da canali diversi.

Dietro la scelta c’è una dinamica abbastanza semplice da capire. Produrre una segnalazione credibile oggi costa pochissimo, ma verificarne l’affidabilità richiede ancora l’occhio di un esperto in carne e ossa. Google ha visto arrivare report pieni di allucinazioni, con descrizioni sbagliate di come la falla potrebbe essere sfruttata o con problemi privi di un vero peso sul fronte della sicurezza. Ne nasce uno squilibrio evidente tra la velocità con cui questi testi vengono sfornati e quella con cui gli specialisti riescono a passarli al setaccio.

Un problema che tocca tutto il mondo open source

La faccenda non sembra riguardare soltanto Google. Anche altri programmi dedicati alla caccia alle vulnerabilità si sono trovati in difficoltà per via della crescita di materiale prodotto in automatico. Per i manutentori dei progetti il pericolo non sta solo nel ricevere informazioni errate. Una coda troppo lunga rischia di distogliere l’attenzione dalle segnalazioni davvero importanti e di rallentare il lavoro di tutti i giorni.

C’è poi una contraddizione piuttosto evidente. Gli stessi strumenti di Intelligenza Artificiale possono aiutare un ricercatore esperto a scovare difetti autentici, però un sistema di ricompense basato sulle segnalazioni finisce per incoraggiare l’invio a pioggia di risultati mai controllati. La tecnologia accelera quindi sia la ricerca sia la produzione di rumore di fondo.

Se la quantità di report impossibili da verificare continuerà a salire, i programmi di bug bounty potrebbero orientarsi verso modelli che premiano di più la riproducibilità, la responsabilità di chi segnala e la capacità di dimostrare un impatto concreto. Per l’ecosistema aperto il valore dell’automazione potrebbe dipendere meno dal numero di problemi individuati e più dalla possibilità di trasformare una scoperta in un intervento davvero utile. Nel frattempo Google sta sperimentando altre strade per la sicurezza del software open source, tra cui sistemi automatizzati in grado di individuare e correggere le vulnerabilità, con l’obiettivo di mettere al centro la qualità del contributo invece della semplice capacità di ipotizzare un possibile difetto.

Fonte: TecnoAndroid

Condividi:
56 Condivisioni