Pular para o conteúdo

Google pausa seu programa de recompensas de código aberto por causa de relatórios de IA

O Google parou de aceitar relatórios de bugs do OSS VRP em 1º de outubro após uma onda de envios gerados por IA, a maioria inválidos. Uma atualização está prevista para o primeiro trimestre de 2027.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
Screenshot of Google's Bug Hunters page showing the rules of the Open Source Software Vulnerability Reward Program.

Em números

top OSS VRP reward since its 2022 launch
$31,337
Google paid to 700+ researchers in 2025
$17.1M
top Patch Rewards payout, still open
$15,000
when Google promises an update
Q1 2027

O Google deixou de aceitar novos relatórios de vulnerabilidades para o seu Open Source Software Vulnerability Reward Program, ou OSS VRP, em 1º de outubro de 2026. "Esta pausa se deve a um aumento significativo de envios automatizados, a grande maioria dos quais não é válida", disse o Google, segundo citação do TechCrunch. O programa paga pesquisadores externos que encontram falhas de segurança nos projetos de código aberto do Google. O congelamento fecha uma das principais vias pagas para relatar falhas em ferramentas como Go e Angular.

O que o Google pausou e o que continua aberto

Um bug bounty paga pessoas que encontram e relatam falhas de segurança. O aviso do Google diz: "Temporariamente, não estamos mais aceitando envios de vulnerabilidades de produto ao OSS VRP. Isso não afeta os relatórios de cadeia de suprimentos do OSS VRP nem quaisquer relatórios pendentes." O BleepingComputer e o Help Net Security citam o aviso.

Relatórios de cadeia de suprimentos tratam dos sistemas que compilam e distribuem o código, e não de bugs no próprio código. Veja a situação de cada via, segundo o BleepingComputer:

ViaSituação
Novos relatórios de vulnerabilidades de produto ao OSS VRPPausados desde 1º de outubro
Relatórios de cadeia de suprimentos ao OSS VRPAinda aceitos
Relatórios já enviadosContinuam sendo tratados
Google Patch Rewards ProgramAberto, até 15.000 dólares por correções de alto impacto
Google Cloud VRPAberto

O que o programa cobria

O Google lançou o OSS VRP em agosto de 2022, com recompensas de 100 a 31.337 dólares, informa o BleepingComputer. Ele cobre Go, Angular, Bazel, Protocol Buffers, Fuchsia e código crítico de terceiros do qual esses projetos dependem. Bazel é uma ferramenta de build, Protocol Buffers é um formato de dados para enviar dados estruturados entre programas, e Fuchsia é um sistema operacional.

Os gastos do Google com recompensas vêm subindo. A empresa pagou um recorde de 17,1 milhões de dólares a mais de 700 pesquisadores de segurança em 2025, segundo o BleepingComputer. Foi um aumento de 40% em relação aos 12 milhões de dólares pagos em 2024.

Por que os relatórios de IA quebraram o sistema

Um chatbot de IA consegue escrever em segundos um relatório de bug que parece convincente. O Google diz que a grande maioria dos relatórios automatizados que recebeu não era válida. Cada um ainda exige que uma pessoa o leia e tente reproduzir o bug.

O TechCrunch observa que alertou em julho de 2025 que esse tipo de "lixo de IA" representava um risco sério para programas de bug bounty. O Google prometeu um novo plano. O Help Net Security cita o compromisso da empresa: "Continuaremos a reformular este aspecto do OSS VRP e a trabalhar nele." O Google acrescentou que vai "se comprometer a dar uma atualização no primeiro trimestre de 2027".

O Google não é o primeiro a recuar

Outros dois programas conhecidos mudaram de rumo neste ano, informa o BleepingComputer:

ProgramaMudança
curlEncerrou seu bug bounty no HackerOne em janeiro de 2026 após uma enxurrada de relatórios escritos por IA
IntelRemoveu as recompensas financeiras em meados de setembro de 2026, sem explicar o motivo

Ferramentas de IA também podem encontrar falhas reais quando uma pessoa confere os resultados. A ferramenta de IA caseira de um jovem de 16 anos ajudou a expor uma falha em um serviço de análise da Microsoft, o que lhe rendeu uma recompensa de 5.000 dólares.

O que isso significa para desenvolvedores

Se você encontrou um bug real no Go, no Angular ou em outro projeto coberto, relate-o mesmo assim. A via paga está fechada, mas os contatos de segurança habituais dos projetos ainda precisam saber das falhas. Se você também puder escrever a correção, o Patch Rewards Program ainda paga até 15.000 dólares.

Se você caça bugs com ferramentas de IA, confira antes cada descoberta à mão. Reproduza a falha, confirme o impacto e corte tudo o que não puder provar. Relatórios não verificados são o motivo de este programa ter fechado.

Se você mantém um projeto de código aberto, espere que a mesma enxurrada chegue à sua caixa de entrada de segurança. Peça uma prova de conceito funcional e os passos exatos para reproduzir antes que alguém gaste tempo com a triagem. Um modelo curto de relatório filtra boa parte do ruído. Decida agora se o seu projeto vai pagar por relatórios ou não.

Fique de olho na atualização do Google no primeiro trimestre de 2027. As regras escolhidas vão mostrar como os grandes programas pretendem conviver com relatórios escritos por IA.

Fontes

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions - TechCrunch
  2. Google halts open-source bug bounty program amid AI spam surge - BleepingComputer
  3. AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security

Artigos relacionados