O Google suspende programa de recompensas por bugs em código aberto após aumento no número de denúncias de IA.

| 5 de outubro de 2026
Sobrecarga de IA

Empresas como Google e Microsoft estão encontrando um número muito maior de vulnerabilidades em seus próprios produtos como resultado da IA . Mas essa mesma tecnologia está levando à sobrecarga dos programas de divulgação pública devido ao envio em massa de descobertas especulativas, duplicadas ou alucinatórias.

O Google anunciou que suspendeu temporariamente o recebimento de contribuições para seu programa de recompensas por bugs de código aberto, o OSS VRP.

“Por que isso está acontecendo? Essa pausa se deve a um aumento significativo no número de envios automatizados, a grande maioria dos quais não é válida.”

Já vimos isso acontecer antes. No início de 2026, o curl encerrou seu programa de recompensas no HackerOne depois que envios de baixa qualidade, muitas vezes gerados por IA, sobrecarregaram sua pequena equipe de segurança.

A Intel também lançou um novo programa de recompensas por bugs no Intigriti, mas não há mais recompensas disponíveis, supostamente para impedir uma enxurrada de relatórios gerados por IA.

Prós e contras

As recompensas podem incentivar o envio em massa de relatórios quando a IA generativa reduz o custo de produção de relatórios com aparência profissional. Portanto, é compreensível que as empresas queiram limitar o número de relatórios recebidos.

Se a maioria dos envios automatizados for inválida, uma pausa temporária impede que os engenheiros do Google e os mantenedores de projetos de código aberto gastem um tempo desproporcional refutando relatórios em vez de corrigir problemas reais.

Uma pausa dá ao Google o tempo e a oportunidade de introduzir melhores controles, como requisitos obrigatórios de prova de conceito, limites de evidência e restrições de taxa, sem deixar que a fila atual continue crescendo.

Por outro lado, isso pode desencorajar pesquisadores legítimos e dificultar a submissão de problemas reais que eles tenham descoberto.

É difícil definir um limite do que você aceitará, porque um relatório gerado por IA pode ser válido, assim como um relatório de baixa qualidade não é necessariamente gerado por IA.

E, como empresas como Google e Microsoft comprovaram, a descoberta de vulnerabilidades assistida por IA também pode dar suporte à descoberta real de vulnerabilidades se for combinada com validação, desduplicação e comprovação.

E quanto ao futuro?

Se aprendemos alguma coisa, é que a IA não está "acabando" com a divulgação de vulnerabilidades. Ela está expondo uma antiga fragilidade na economia da divulgação: o custo de apresentar um relatório plausível caiu drasticamente, enquanto o custo de comprová-lo ou refutá-lo continua exigindo muita mão de obra humana.

A solução parece óbvia. Deixe a IA lidar com os envios e entregue apenas aqueles que ela puder validar às equipes de engenharia. Isso certamente frustrará alguns caçadores de bugs, pois será como convencer um chatbot de que você tem um argumento válido e quer "conversar com um humano", mas espera-se que isso reduza o número de caçadores de bugs menos sérios e crie mais espaço para aqueles que sabem o que estão fazendo.

O Google prometeu apenas uma atualização no primeiro trimestre de 2027, portanto, quaisquer detalhes sobre a reformulação seriam especulativos, mas esperamos que eles encontrem uma maneira para que os caçadores de bugs responsáveis ​​enviem suas descobertas.


Desde a denúncia de ameaças até a sua remoção.

Os riscos de segurança cibernética nunca devem se espalhar além de uma manchete. Mantenha as ameaças longe de seus dispositivos fazendo o download Malwarebytes hoje mesmo.

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.