Dal 1° ottobre 2026 l’Open Source Software Vulnerability Reward Program (OSS VRP) di Google non accetta più segnalazioni di vulnerabilità di prodotto. Lo indicano le regole ufficiali del programma pubblicate sul portale Google Bug Hunters. Le segnalazioni inviate prima di quella data non sono toccate dalla modifica.
Cosa cambia dal 1° ottobre 2026
Secondo Google, il programma non riceve più vulnerabilità di prodotto. Per alcuni repository di Google Cloud che riguardano prodotti Cloud, l’azienda scrive che potrebbe ancora accettare questo tipo di report attraverso il Cloud VRP.
Google dichiara di voler riformulare questa parte dell’OSS VRP e si impegna a dare un aggiornamento nel primo trimestre del 2027. Nel frattempo invita i ricercatori a cercare un impatto negli altri suoi programmi di ricompensa oppure a rivolgersi al Patch Rewards Program.
Per i progetti open source legati strettamente a prodotti Cloud o di intelligenza artificiale, la pagina suggerisce di segnalare al Google Cloud Vulnerability Reward Program o all’AI VRP, così che il report arrivi ai tecnici giusti.
Cosa resta in scope: la supply chain
Le segnalazioni su integrità del codice sorgente e della build, che possono portare a una compromissione della supply chain, restano benvenute. Google le indica come la categoria prioritaria. Gli esempi riportati sono:
- la possibilità di modificare o inviare codice sui rami principali dei repository;
- vulnerabilità nella configurazione di GitHub Actions dei progetti open source di Google;
- configurazioni insicure dell’ambiente di build su GCP di un progetto;
- la divulgazione di credenziali dei package manager usate per pubblicare gli artefatti;
- la compromissione delle chiavi crittografiche con cui si firmano gli artefatti.
Chi segnala deve dimostrare che la falla è sfruttabile aggirando l’obbligo di far approvare le pull request dei contributori esterni. Se l’attacco scatta solo dopo l’approvazione di un maintainer, viene trattato come rischio interno e valutato per un «Credit».
Gli altri problemi di sicurezza
Google continua a voler sapere anche di questioni che non sono vulnerabilità tecniche in senso stretto. Gli esempi citati sono credenziali con accesso in scrittura dimenticate in progetti personali (come i dotfiles), fughe di credenziali in backup pubblici e password deboli su sistemi di integrazione continua di terze parti. Rientra qui anche il rischio interno, purché esista uno scenario di attacco realistico per chi non è maintainer. Il social engineering è escluso dalle ricompense.