Empresas como a Google e a Microsoft estão a encontrar um número muito maior de vulnerabilidades nos seus próprios produtos, como resultado da IA . Mas esta mesma tecnologia está a levar à sobrecarga dos programas de divulgação pública devido ao envio em massa de descobertas especulativas, duplicadas ou alucinatórias.
A Google anunciou que suspendeu temporariamente a receção de contribuições para o seu programa de recompensas por bugs de código aberto, o OSS VRP.
“Porque é que isto está a acontecer? Esta pausa deve-se a um aumento significativo no número de envios automatizados, a grande maioria dos quais não é válida.”
Já vimos isto acontecer antes. No início de 2026, o curl terminou o seu programa de recompensas no HackerOne depois de envios de baixa qualidade, muitas vezes gerados por IA, terem sobrecarregado a sua pequena equipa de segurança.
A Intel também lançou um novo programa de recompensas por bugs no Intigriti, mas já não há recompensas disponíveis, alegadamente para impedir uma enxurrada de relatórios gerados por IA.
Prós e contras
As recompensas podem incentivar o envio em massa de relatórios quando a IA generativa reduz o custo de produção de relatórios com aspeto profissional. Assim, é compreensível que as empresas queiram limitar o número de relatórios recebidos.
Se a maioria dos envios automatizados for inválida, uma pausa temporária impede os engenheiros da Google e os mantenedores de projetos de código aberto de gastarem um tempo desproporcional a refutar relatórios em vez de corrigir problemas reais.
Uma pausa dá ao Google o tempo e a oportunidade de introduzir melhores controlos, como requisitos obrigatórios de prova de conceito, limites de evidência e restrições de taxa, sem deixar que a fila atual continue a crescer.
Por outro lado, isto pode desencorajar os investigadores legítimos e dificultar a submissão de problemas reais que tenham descoberto.
É difícil definir um limite do que irá aceitar, porque um relatório gerado por IA pode ser válido, tal como um relatório de baixa qualidade não é necessariamente gerado por IA.
E, como empresas como a Google e a Microsoft comprovaram, a descoberta de vulnerabilidades assistida por IA também pode suportar a descoberta real de vulnerabilidades se for combinada com validação, desduplicação e comprovação.
E quanto ao futuro?
Se aprendemos alguma coisa, é que a IA não está a "acabar" com a divulgação de vulnerabilidades. Está a expor uma antiga fragilidade na economia da divulgação: o custo de apresentar um relatório plausível desceu drasticamente, enquanto o custo de o comprovar ou refutar continua a exigir muita mão-de-obra humana.
A solução parece óbvia. Deixe a IA tratar dos envios e entregue apenas aqueles que conseguir validar às equipas de engenharia. Isto irá certamente frustrar alguns caçadores de bugs, pois será como convencer um chatbot de que tem um argumento válido e quer "falar com um humano", mas espera-se que isto reduza o número de caçadores de bugs menos sérios e crie mais espaço para aqueles que sabem o que estão a fazer.
A Google prometeu apenas uma atualização no primeiro trimestre de 2027, pelo que quaisquer detalhes sobre a reformulação seriam especulativos, mas esperamos que encontrem uma forma de os caçadores de bugs responsáveis enviarem as suas descobertas.
Desde a denúncia de ameaças até à sua remoção.
Os riscos de cibersegurança nunca se devem propagar para além de uma manchete. Mantenha as ameaças longe dos seus dispositivos descarregando Malwarebytes hoje mesmo.




