Per anni lo schema ha funzionato in modo semplice: un ricercatore trova una falla in un programma usato da milioni di persone, la segnala, il progetto la corregge, e se la falla era seria arriva un premio. Nel 2026 questo schema ha cominciato a incepparsi, e la causa è l'intelligenza artificiale che trova falle a ritmi che nessun volontario riesce a seguire.
Il primo segnale è di gennaio, quando il progetto curl, la libreria che sta dietro a una quantità enorme di trasferimenti di dati su internet, ha sospeso il suo programma di ricompense. A marzo Google ha deciso che il proprio programma per le vulnerabilità nel software open source non avrebbe più accettato segnalazioni generate dall'IA. Ha motivato la scelta con la qualità: molte segnalazioni contenevano, nelle parole del programma, invenzioni su come la falla potesse essere sfruttata, oppure riguardavano difetti con poco impatto reale. Per alcune fasce di premio Google chiede ora una prova più solida, come la riproduzione con OSS-Fuzz o una correzione già accettata nel codice.
Il 3 aprile è arrivata la mossa più pesante. HackerOne, che amministra l'Internet Bug Bounty, ha sospeso le nuove segnalazioni. Dal 2012 il programma aveva distribuito 1,5 milioni di dollari, l'80 per cento per scoperta di nuove vulnerabilità e il 20 per cento per aiutare a correggerle. HackerOne ha scritto che la ricerca assistita dall'IA sta ampliando la scoperta di vulnerabilità nell'ecosistema, aumentando copertura e velocità, e che questo cambia l'equilibrio tra trovare un difetto e ripararlo. Il progetto Node.js non riceverà più premi, ma continua ad accettare segnalazioni.
Il problema, quindi, non è che l'IA sia inutile in questo campo. Il problema è il contrario, e nello stesso tempo il rovescio: trovare è diventato economico, riparare no. Chi mantiene un progetto open source è spesso una persona sola o un piccolo gruppo di volontari. Ogni segnalazione va letta, riprodotta, valutata. Se arrivano a centinaia, e molte sono sbagliate, il tempo si consuma prima ancora di arrivare ai difetti veri.
Un tentativo di risposta è già in corso. Google, Anthropic, AWS, Microsoft, OpenAI, la Linux Foundation, Alpha-Omega e la Open Source Security Foundation hanno messo insieme 12,5 milioni di dollari per aiutare i manutentori a gestire il volume, con strumenti di IA che li assistano nello smistamento. Greg Kroah-Hartman, del kernel Linux, ha osservato che i soli finanziamenti non risolvono il problema che gli strumenti di IA stanno creando oggi nei team di sicurezza dei progetti aperti.
Resta una domanda senza risposta chiara: chi paga per riparare? Un premio per chi trova una falla ha senso se la falla è rara. Quando le falle si trovano a decine e il costo vero sta nel correggerle, il denaro dovrebbe forse andare a chi scrive le correzioni. Nessuno dei programmi citati ha ancora un modello definitivo, e conviene dirlo, perché le soluzioni di cui si parla sono tentativi.
Per chi usa semplicemente un telefono o un sito web, la questione sembra lontana. Ma buona parte del software che li fa funzionare dipende da questi progetti, mantenuti spesso nel tempo libero. Se la fila delle segnalazioni cresce più in fretta della capacità di rispondere, il rischio è che le falle gravi restino aperte più a lungo.