Google suspende programa de bug bounty devido a AI
A Google suspendeu temporariamente as submissões para o seu Open Source Software Vulnerability Rewards Program (OSS VRP) depois de ser inundada por relatórios de vulnerabilidades gerados por ferramentas de AI. A empresa diz que a maioria destas submissões nem sequer são válidas, mas criam um volume de trabalho impossível de gerir para as equipas de segurança.
O programa, lançado em 2022, recompensa investigadores que encontrem e comuniquem falhas de segurança em projectos open source mantidos pela Google, como o Go, Angular, Bazel, Protocol Buffers e Fuchsia. As recompensas podem chegar aos 31.337 dólares, mas a Google esclarece que a suspensão afecta apenas determinados relatórios de vulnerabilidades de produtos e não as falhas relacionadas com a supply chain nem os relatórios já existentes.
Apesar da pausa, os investigadores continuam a poder enviar correcções através do Google Patch Rewards Program, que oferece até 15.000 dólares por correções de impacto elevado. Também continuam disponíveis outros programas para vulnerabilidades que afectem produtos Google Cloud. A empresa está a reformular o OSS VRP para lidar melhor com o aumento de submissões automatizadas e promete novidades para o início de 2027.📢 PSA for open-source bug hunters We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports. As an alternative, we encourage you to find impact across our other VRP programs and submit there instead, or pursue the Patch Rewards Program. Why is this happening? This pause is due to a significant rise in automated submissions, the vast majority of which are not valid. We will continue to reformat and work on this aspect of the OSS VRP and commit to giving an update in Q1 2027. https://t.co/nQEkHVfbHS
— Google VRP (Google Bug Hunters) (@GoogleVRP) October 1, 2026
Este problema não é exclusivo da Google. Outros projectos e empresas também começaram a sentir o impacto dos bugs descobertos por ferramentas AI. Também a Intel suspendeu as recompensas financeiras do seu programa, e é inevitável que muitas outras empresas e entidades tenham que o fazer mais cedo ou mais tarde. Com as ferramentas de AI a tornarem mais fácil encontrar possíveis vulnerabilidades, o desafio passa agora por separar os relatos legítimos de entre uma avalanche de relatos sem interesse.


























