O Google pausou seu Programa de Recompensas de Vulnerabilidade de Software de Código Aberto, a iniciativa que paga pesquisadores de segurança por encontrarem vulnerabilidades nos projetos de código aberto da empresa, culpando uma onda de envios automatizados e em grande parte inúteis. A pausa entrou em vigor em 1º de outubro, e o Google afirma que os participantes podem esperar uma atualização no primeiro trimestre de 2027.

O anúncio foi postado no X e no próprio site do programa, onde o Google deu uma explicação incomumente contundente para o desligamento. “Essa pausa se deve a um aumento significativo nos envios automatizados, a grande maioria dos quais não são válidos”, afirmou a empresa. Por outras palavras, o fluxo de relatórios não abrandou – foi afogado em ruído, e quase nenhum desse ruído é humano. Para obter mais informações sobre como as ferramentas generativas estão remodelando o ecossistema de software, consulte nossos últimos desenvolvimentos de IA.

O que o programa pausado realmente faz

O Programa de Recompensas de Vulnerabilidade de Software de Código Aberto, geralmente abreviado para OSS VRP, é o veículo do Google para recompensar pesquisadores externos que encontram falhas de segurança no código-fonte aberto que a empresa lança e mantém. Em vez de limitar as recompensas aos produtos proprietários do Google, o programa estende os pagamentos às vulnerabilidades descobertas em projetos de código aberto, com base na teoria de que a comunidade de segurança encontrará bugs mais rapidamente se houver um incentivo associado.

Esse modelo só funciona quando a relação sinal-ruído é administrável. Uma pequena equipe de revisores do programa precisa fazer a triagem de cada relatório recebido, reproduzir a vulnerabilidade alegada, avaliar sua gravidade e decidir sobre uma recompensa. Cada relatório inválido consome o mesmo tempo da equipe que um relatório real e, diferentemente de um relatório real, não produz nada em troca.

Engenheiros estão se afogando em descobertas alucinadas

A realidade operacional por trás do anúncio do Google foi relatada com mais detalhes pelo Tom's Hardware, que descobriu que os engenheiros e mantenedores de código aberto do Google foram surpreendidos por relatórios inválidos ou que continham alucinações diretas. Esse é o modo de falha característico da pesquisa de vulnerabilidade assistida por IA: um modelo de linguagem pode gerar um relatório que parece formalmente correto – completo com componentes afetados, etapas de reprodução e análise de impacto – enquanto descreve um bug que simplesmente não existe.

A triagem de tal submissão não é uma dispensa de dez segundos. Um revisor deve ler o relatório, verificar o caminho do código reivindicado e verificar se a falha é falsa antes de rejeitá-la. Multiplique isso por uma enxurrada de envios automatizados e a economia de todo o programa entrará em colapso. O programa de recompensas, concebido para amplificar os investigadores humanos, torna-se num ataque de negação de serviço contra os próprios revisores com quem deveria trabalhar.

O aviso chegou um ano antes

A pausa não surgiu do nada. O TechCrunch observou que relatou no ano passado que especialistas em segurança cibernética alertaram que o desperdício de IA representava um sério risco para programas de recompensas. A previsão era simples: à medida que os modelos generativos tornavam quase gratuita a produção de documentos técnicos de aspecto plausível, o custo de apresentação de um relatório falso ou de baixa qualidade cairia para zero, enquanto o custo da sua revisão permaneceria o mesmo.

Essa assimetria está agora presente numa das maiores empresas de tecnologia do mundo. As plataformas de recompensas de bugs em todo o setor têm experimentado contramedidas – requisitos de envio mais rígidos, requisitos de prova de trabalho, sistemas de reputação – mas o Google escolheu o instrumento mais contundente disponível: parar de aceitar relatórios inteiramente até que o problema de recebimento seja resolvido.

O que acontece com os pesquisadores nesse meio tempo

A mensagem do Google aos participantes é redirecionar seus esforços. Enquanto isso, os pesquisadores estão sendo incentivados a considerar outros programas de recompensa por bugs da empresa, que cobrem os principais produtos do Google e parecem estar funcionando normalmente. O próprio OSS VRP tem a promessa de uma atualização no primeiro trimestre de 2027, embora o Google não tenha dito que forma essa atualização assumirá – novos filtros de envio, verificação de identidade, triagem assistida por IA ou uma estrutura de recompensa redesenhada são direções plausíveis, mas a empresa não se comprometeu publicamente com nenhuma delas.

Para pesquisadores de segurança legítimos, o congelamento representa um custo real. O trabalho em uma vulnerabilidade de código aberto descoberta antes de 1º de outubro agora está no limbo, e não há indicação se o Google honrará os relatórios enviados perto do limite ou pedirá aos remetentes que os reenviem após o relançamento.

Um teste de estresse para manutenção de código aberto

A história mais profunda aqui é sobre a economia da manutenção de código aberto. Os mantenedores voluntários já lutam com o volume de solicitações de recursos, pull requests e relatórios de problemas gerados por usuários humanos. O conteúdo gerado por IA aumenta essa carga básica em todos os canais ao mesmo tempo: relatórios de bugs, divulgações de segurança, questões de documentação e contribuições de código podem agora ser produzidos em escala industrial por atores sem nenhum interesse na saúde real do projeto.

A resposta do Google – fechar totalmente as portas de um programa de segurança – é o tipo de medida que teria parecido desproporcional há dezoito meses. O próprio enquadramento da empresa, de que a grande maioria dos envios automatizados é inválida, sugere que o problema de admissão cresceu mais rapidamente do que qualquer abordagem de filtragem poderia absorver. Se um relançamento no primeiro trimestre de 2027 pode restaurar uma relação sinal-ruído viável dirá muito sobre se os programas de recompensa de bugs, como instituição, podem sobreviver à era da geração de texto livre.

Até então, a mensagem para a comunidade de pesquisa em segurança é frustrante: as vulnerabilidades ainda estão por aí, as recompensas ainda estão teoricamente sobre a mesa, mas o Google atualmente não aceita ajuda para encontrá-las.

---

Fique à frente da IA

Receba as últimas notícias, análises e avanços sobre IA — tudo em um só lugar.

Leia mais notícias sobre IA →