tech & talk
SegurançaIA05 de out. de 2026, 09:34

Google pausa bug bounty de código aberto após enxurrada de relatórios de IA

A empresa suspendeu o recebimento de novas submissões ao OSS VRP depois de um aumento significativo em relatórios automatizados, a maioria inválida. Retorno só deve ocorrer no primeiro trimestre de 2027.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

O Google suspendeu, a partir de 1º de outubro, o recebimento de novas submissões de vulnerabilidades em produtos no seu Open Source Software Vulnerability Rewards Program (OSS VRP), o bug bounty voltado a projetos de código aberto. Em comunicado, a empresa afirmou que "essa pausa se deve a um aumento significativo em submissões automatizadas, das quais a grande maioria não é válida".

Segundo reportagem do TechCrunch, engenheiros do Google e mantenedores de projetos open source foram sobrecarregados por relatórios gerados com apoio de IA que, em muitos casos, descreviam falhas inexistentes — fruto de alucinações dos modelos. O fenômeno é conhecido no setor como "AI slop": conteúdo produzido em massa por inteligência artificial, com aparência plausível mas baixa qualidade real.

A pausa não é total: relatórios sobre vulnerabilidades na cadeia de suprimentos (supply chain) continuam sendo aceitos normalmente, assim como o andamento de submissões já em análise. O Google já havia tentado conter o problema em março de 2026, ajustando os critérios do programa e elevando a exigência de evidências técnicas nos relatórios — medida que não foi suficiente para resolver a sobrecarga. A empresa prometeu dar uma atualização sobre o programa no primeiro trimestre de 2027.

O caso não é isolado: a Intel também pausou recentemente seu próprio programa de bug bounty, e mantenedores do kernel Linux relataram problema semelhante com submissões falsas de CVEs (identificadores de vulnerabilidades).

Quem é afetado

  • Pesquisadores de segurança independentes que usam o OSS VRP como fonte de renda ou reputação.
  • Mantenedores de projetos de código aberto que dependiam do programa para identificar falhas reais.
  • Equipes internas do Google responsáveis por triagem e validação dos relatórios recebidos.

O que fazer agora

Para quem pesquisa segurança e usava o programa, o Google recomenda:

  • Continuar reportando normalmente vulnerabilidades de cadeia de suprimentos (supply chain) no OSS VRP, que não foram afetadas pela pausa.
  • Verificar o status de submissões já enviadas antes da pausa — elas continuam sendo processadas.
  • Buscar outros programas de recompensa do Google, como o Patch Rewards Program, ou os VRPs de produtos específicos (ex: Cloud VRP), que seguem ativos.
  • Evitar usar ferramentas de IA para gerar relatórios automatizados sem validação manual prévia, já que esse é justamente o tipo de submissão que motivou a suspensão.
  • Acompanhar os canais oficiais do Google VRP para a atualização prometida no primeiro trimestre de 2027.
bug bountycódigo abertogoogleinteligência artificialsegurança da informação
Compartilhar