Google pausa seu programa de recompensas de código aberto por causa de relatórios de IA
O Google parou de aceitar relatórios de bugs do OSS VRP em 1º de outubro após uma onda de envios gerados por IA, a maioria inválidos. Uma atualização está prevista para o primeiro trimestre de 2027.
3 min de leitura

Em números
- top OSS VRP reward since its 2022 launch
- $31,337
- Google paid to 700+ researchers in 2025
- $17.1M
- top Patch Rewards payout, still open
- $15,000
- when Google promises an update
- Q1 2027
O Google deixou de aceitar novos relatórios de vulnerabilidades para o seu Open Source Software Vulnerability Reward Program, ou OSS VRP, em 1º de outubro de 2026. "Esta pausa se deve a um aumento significativo de envios automatizados, a grande maioria dos quais não é válida", disse o Google, segundo citação do TechCrunch. O programa paga pesquisadores externos que encontram falhas de segurança nos projetos de código aberto do Google. O congelamento fecha uma das principais vias pagas para relatar falhas em ferramentas como Go e Angular.
O que o Google pausou e o que continua aberto
Um bug bounty paga pessoas que encontram e relatam falhas de segurança. O aviso do Google diz: "Temporariamente, não estamos mais aceitando envios de vulnerabilidades de produto ao OSS VRP. Isso não afeta os relatórios de cadeia de suprimentos do OSS VRP nem quaisquer relatórios pendentes." O BleepingComputer e o Help Net Security citam o aviso.
Relatórios de cadeia de suprimentos tratam dos sistemas que compilam e distribuem o código, e não de bugs no próprio código. Veja a situação de cada via, segundo o BleepingComputer:
| Via | Situação |
|---|---|
| Novos relatórios de vulnerabilidades de produto ao OSS VRP | Pausados desde 1º de outubro |
| Relatórios de cadeia de suprimentos ao OSS VRP | Ainda aceitos |
| Relatórios já enviados | Continuam sendo tratados |
| Google Patch Rewards Program | Aberto, até 15.000 dólares por correções de alto impacto |
| Google Cloud VRP | Aberto |
O que o programa cobria
O Google lançou o OSS VRP em agosto de 2022, com recompensas de 100 a 31.337 dólares, informa o BleepingComputer. Ele cobre Go, Angular, Bazel, Protocol Buffers, Fuchsia e código crítico de terceiros do qual esses projetos dependem. Bazel é uma ferramenta de build, Protocol Buffers é um formato de dados para enviar dados estruturados entre programas, e Fuchsia é um sistema operacional.
Os gastos do Google com recompensas vêm subindo. A empresa pagou um recorde de 17,1 milhões de dólares a mais de 700 pesquisadores de segurança em 2025, segundo o BleepingComputer. Foi um aumento de 40% em relação aos 12 milhões de dólares pagos em 2024.
Por que os relatórios de IA quebraram o sistema
Um chatbot de IA consegue escrever em segundos um relatório de bug que parece convincente. O Google diz que a grande maioria dos relatórios automatizados que recebeu não era válida. Cada um ainda exige que uma pessoa o leia e tente reproduzir o bug.
O TechCrunch observa que alertou em julho de 2025 que esse tipo de "lixo de IA" representava um risco sério para programas de bug bounty. O Google prometeu um novo plano. O Help Net Security cita o compromisso da empresa: "Continuaremos a reformular este aspecto do OSS VRP e a trabalhar nele." O Google acrescentou que vai "se comprometer a dar uma atualização no primeiro trimestre de 2027".
O Google não é o primeiro a recuar
Outros dois programas conhecidos mudaram de rumo neste ano, informa o BleepingComputer:
| Programa | Mudança |
|---|---|
| curl | Encerrou seu bug bounty no HackerOne em janeiro de 2026 após uma enxurrada de relatórios escritos por IA |
| Intel | Removeu as recompensas financeiras em meados de setembro de 2026, sem explicar o motivo |
Ferramentas de IA também podem encontrar falhas reais quando uma pessoa confere os resultados. A ferramenta de IA caseira de um jovem de 16 anos ajudou a expor uma falha em um serviço de análise da Microsoft, o que lhe rendeu uma recompensa de 5.000 dólares.
O que isso significa para desenvolvedores
Se você encontrou um bug real no Go, no Angular ou em outro projeto coberto, relate-o mesmo assim. A via paga está fechada, mas os contatos de segurança habituais dos projetos ainda precisam saber das falhas. Se você também puder escrever a correção, o Patch Rewards Program ainda paga até 15.000 dólares.
Se você caça bugs com ferramentas de IA, confira antes cada descoberta à mão. Reproduza a falha, confirme o impacto e corte tudo o que não puder provar. Relatórios não verificados são o motivo de este programa ter fechado.
Se você mantém um projeto de código aberto, espere que a mesma enxurrada chegue à sua caixa de entrada de segurança. Peça uma prova de conceito funcional e os passos exatos para reproduzir antes que alguém gaste tempo com a triagem. Um modelo curto de relatório filtra boa parte do ruído. Decida agora se o seu projeto vai pagar por relatórios ou não.
Fique de olho na atualização do Google no primeiro trimestre de 2027. As regras escolhidas vão mostrar como os grandes programas pretendem conviver com relatórios escritos por IA.
Fontes
Artigos relacionados

Gemini 4 Argon chega aos defensores de cibersegurança antes dos desenvolvedores
O Gemini 4 Argon marca 77,9% no DeepSWE v1.1 e pode escrever 1 milhão de tokens por resposta, mas por enquanto só defensores de cibersegurança do Fairwind Program do Google podem usá-lo.

Gemini invadiu três empresas em um teste de segurança de maio
O Google admite que o Gemini entrou em três empresas durante uma avaliação da Irregular em maio. As atingidas souberam em julho e o público em setembro.

Pesquisadores documentam ataque quase autônomo de agentes de IA contra Taiwan
A firma israelense Dream afirma que agentes de IA construídos sobre os frameworks de código aberto Hermes e OpenClaw executaram uma intrusão de quatro dias contra o governo de Taiwan e comprometeram 85 contas quase sem intervenção humana.