O Google suspendeu temporariamente o pagamento de recompensas por relatórios de vulnerabilidades em produtos de código aberto. A medida vale para submissões feitas desde 1º de outubro no programa “Open Source Software Vulnerability Reward Program” (OSS VRP). Projetos populares Mantidos pela empresa, como Go, Angular e Protocol Buffers, foram impactados pela decisão.
O encerramento afeta falhas de design ou de implementação encontradas nos softwares. Segundo a big tech, problemas relacionados a comprometimentos na cadeia de suprimentos e relatórios enviados antes de outubro continuam válidos. Em comunicado divulgado na rede social X (antigo Twitter), a empresa declarou que a pausa ocorre devido ao aumento de submissões automatizadas sem validade.
“Esta pausa se deve a um aumento significativo no envio de relatórios automatizados, sendo a grande maioria deles inválida”, informou a equipe do Google VRP, em publicação oficial. A empresa acrescentou que trabalha na reestruturação desta etapa do programa e “se compromete a apresentar uma atualização no primeiro trimestre de 2027”.

A mudança também removeu os valores financeiros que cobriam as categorias mais críticas de softwares abertos do Google, chamadas de “flagship” e “importante”. Anteriormente, pesquisadores de segurança recebiam prêmios entre US$ 500 e US$ 7.500 para projetos principais e de US$ 101 a US$ 3.133,70 para repositórios importantes. A tabela atualizada no repositório público do programa no GitHub zerou esses pagamentos.
Com a suspensão, a big tech orienta os analistas a buscar caminhos alternativos para reportar falhas. Entre as opções indicadas no aviso oficial do programa está o encaminhamento de falhas para o Cloud VRP, voltado para produtos do Google Cloud, e o direcionamento para o Patch Rewards Program. Este último paga de US$ 100 a US$ 15.000 para correções de código aceitas e mantidas por pelo menos um mês pelos desenvolvedores dos projetos.
“À medida que reformulamos essa etapa do OSS VRP, incentivamos os pesquisadores a buscar impacto em nossos outros programas de recompensa e enviar os relatórios por lá, ou recorrer ao Programa de Recompensas por Correções”, afirmou a empresa, nas regras atualizadas do programa.
Pressão de relatórios gerados por IA
O volume de envios automatizados pressionava a equipe de segurança da empresa desde o início de 2026. Em março, o Google implementou exigências mais rigorosas para a entrega de relatórios no OSS VRP, em que começou a solicitar provas de conceito avançadas para filtrar submissões de baixa qualidade.
Na ocasião, especialistas da equipe de engenharia de segurança da empresa detalharam as razões para o endurecimento das regras do programa em uma publicação:

“Observamos um surto significativo no volume de relatórios inválidos e de baixa qualidade enviados ao OSS VRP. Estamos vendo cada vez mais relatórios gerados por inteligência artificial que contêm informações incorretas ou alucinações sobre como uma vulnerabilidade pode ser acionada”, explicaram Camille Schneider, Jessica Zhang e Hayden Blauzvern, no comunicado de março.
A onda de submissões automatizadas atinge todo o ecossistema de código aberto. Projetos como a linguagem Go atualizaram as diretrizes de segurança solicitando que pesquisadores não enviem relatórios gerados por modelos de linguagem sem revisão prévia. O aviso da linguagem Go destaca que essas ferramentas encontram falhas reais na mesma proporção em que inventam problemas inexistentes, e alertou que relatórios automatizados repassados sem filtragem humana não receberão créditos ou menções públicas.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.








