Google ha annunciato di aver sospeso temporaneamente un “Programma di ricompensa per le vulnerabilità” destinato a individuare le vulnerabilità critiche nei software open source, a causa di problemi legati all’intelligenza artificiale. Questi sistemi, noti come programmi di bug bounty, incoraggiano i ricercatori a segnalare le vulnerabilità anziché sfruttarle e sono gestiti dalla maggior parte delle grandi aziende tecnologiche.
Google, in una dichiarazione pubblicata su X, ha spiegato che la pausa è dovuta al forte aumento degli invii automatici, la stragrande maggioranza dei quali non validi. La notizia arriva in un momento in cui crescono le preoccupazioni per il fatto che i potenti modelli di intelligenza artificiale rendano più facile individuare le vulnerabilità di sicurezza.
Google non è l’unica azienda ad affrontare problemi simili. L’aumento di segnalazioni errate, prodotte con il minimo sforzo, sta sovraccaricando gli ingegneri al punto da non riuscire più a risolvere i problemi reali. Il creatore di Linux, Linus Torvalds, aveva affermato che l’incessante flusso di segnalazioni generate dall’intelligenza artificiale stava rendendo il lavoro sulla sicurezza “quasi ingestibile”. Intel, il mese scorso, ha chiuso un programma analogo che offriva ricompense fino a 100 mila dollari per le segnalazioni; non ha tuttavia indicato esplicitamente l’intelligenza artificiale come motivazione.
Perché è importante
I programmi di bug bounty sono uno dei meccanismi fondamentali che, nel mondo dell’open source, permettono di chiudere le vulnerabilità di sicurezza prima che finiscano nelle mani di malintenzionati. Se questi programmi diventano inutilizzabili sotto il peso delle segnalazioni generate dall’intelligenza artificiale, ciò significa che le vulnerabilità critiche potrebbero restare non segnalate o che i team di manutenzione potrebbero non riuscire a distinguere le minacce reali. Gli esempi di Torvalds e Intel dimostrano che il problema non è confinato a una singola azienda, ma si è trasformato in un ingorgo a livello dell’intero ecosistema. La pausa restringe il canale di segnalazione legittimo dei ricercatori indipendenti e riporta all’attenzione il rischio di abuso che questi sistemi erano stati creati proprio per prevenire. La vera domanda che gli sviluppatori si trovano di fronte è se questi programmi possano essere portati avanti senza un metodo capace di filtrare il diluvio di segnalazioni automatiche.