Google ha sospeso una parte del programma che paga chi trova falle nei suoi progetti open source, come il linguaggio di programmazione Go. Dal 1 ottobre non accetta più le segnalazioni di «vulnerabilità di prodotto», cioè di errori nel codice che espongono o alterano i dati di chi usa quei programmi. Lo stesso giorno, su X, l'azienda ha dato il motivo: «La pausa è dovuta a un forte aumento delle segnalazioni automatiche, che in grandissima parte non sono valide». Promette un aggiornamento nei primi tre mesi del 2027.
In un programma di ricompense per le vulnerabilità, un'azienda paga chi trova una falla nel suo software e gliela segnala. Il ricercatore riceve soldi e un riconoscimento pubblico, l'azienda corregge il difetto. Quello di Google esiste dal 2022 e continua a pagare chi trova il modo di manomettere il codice dei progetti o i pacchetti che arrivano agli utenti. Le segnalazioni inviate prima del 1 ottobre restano valide. Chi trova una vulnerabilità di prodotto può segnalarla agli altri programmi di Google, se colpisce uno dei suoi prodotti: quelli per Chrome e per Android restano aperti.
Il 19 marzo Google aveva scritto di aver ricevuto nelle settimane precedenti «un'ondata enorme di segnalazioni generate dall'AI». Descriveva due tipi di segnalazioni scadenti: quelle con informazioni sbagliate o «allucinazioni» su come far scattare la falla, e quelle su errori veri ma senza conseguenze per la sicurezza. Google aveva chiesto prove più solide, per esempio una correzione già accolta nel progetto. A fine marzo il regolamento pagava le vulnerabilità di prodotto da 101 a 7.500 dollari, a seconda del progetto; ad aprile Google aveva smesso di pagarle nei progetti che giudica meno critici.
curl è un programma open source che trasferisce dati in rete: sta in telefoni, auto e televisori. A fine gennaio chi lo mantiene ha smesso di offrire ricompense, per togliere a chi inventava le segnalazioni un motivo per mandarle. Secondo il fondatore del progetto, Daniel Stenberg, nel 2025 le falle confermate erano scese sotto il 5 per cento delle segnalazioni, da più del 15 per cento degli anni prima. Da marzo, ha raccontato poi, quasi tutte le segnalazioni usavano l'AI ed erano per lo più di ottima qualità, ma arrivavano al doppio del ritmo del 2025. A maggio ne arrivava più di una al giorno, e Stenberg passava quasi tutto il tempo a verificarle e a correggere le falle. Per la prima volta, ha scritto, sua moglie si era preoccupata per le sue ore di lavoro. Dal 1 luglio al 3 agosto la squadra di curl ha sospeso le segnalazioni, per riposare.
HackerOne, una piattaforma che ospita programmi di ricompense, il 27 marzo ha sospeso l'Internet Bug Bounty. È un fondo alimentato da donazioni che pagava le ricompense di diversi progetti open source. Con l'AI, ha scritto HackerOne, si trovano più falle e più in fretta, e nel software open source «l'equilibrio fra le scoperte e la capacità di correggerle» è cambiato di molto. Node.js, una piattaforma per costruire applicazioni web, riceveva da quel fondo i soldi delle ricompense. Dal 2 aprile continua a ricevere le segnalazioni ma non paga più le ricompense: è un progetto portato avanti da volontari, ha spiegato, e non ha un bilancio proprio.



