CourionAI
IT
Newsletter
← Glossario Termine

bug bounty

L'offerta permanente di un'azienda: trova una falla di sicurezza nel nostro prodotto, dillo a noi invece di venderla, e ti paghiamo.

Un bug bounty è un accordo tra un’azienda e i ricercatori di sicurezza di tutto il mondo. Trova una falla nel nostro software, segnalacela in privato e ti pagheremo. L’importo cresce con la gravità, e una falla seria in un sistema operativo molto diffuso può valere sei cifre. Lo scopo è rendere la segnalazione onesta più conveniente dell’alternativa, cioè vendere la stessa falla a qualcuno che intende sfruttarla.

Il modello ha funzionato bene per vent’anni e oggi è sotto pressione. Ogni segnalazione deve essere letta e verificata da una persona, e i modelli linguistici hanno reso molto economico produrre qualcosa che sembra una segnalazione competente senza esserlo. Apple, tra gli altri, ha iniziato a limitare quante segnalazioni può inviare ciascun ricercatore: così protegge chi legge, ma a volte impedisce anche alle scoperte autentiche di arrivare.