O Google suspendeu o seu programa de recompensas por vulnerabilidades voltado ao software de código aberto. A pausa entrou em vigor em 1º de outubro de 2026 e a empresa promete divulgar uma atualização sobre o futuro da iniciativa apenas no primeiro trimestre de 2027.
A justificativa oficial é direta: houve um aumento significativo no volume de submissões automatizadas, e a grande maioria delas não corresponde a falhas reais.
O programa afetado é o Open Source Software Vulnerability Rewards Program, conhecido pela sigla OSS VRP, no qual pesquisadores de segurança eram remunerados por encontrar vulnerabilidades no software de código aberto mantido ou apoiado pela companhia. O anúncio foi feito em publicações no perfil do programa no X e na página oficial de regras do Google, que passou a informar o congelamento das submissões de vulnerabilidades de produtos a partir daquela data.
O que mudou na prática
Segundo a comunicação do Google, a decisão de parar o programa se deve à elevação expressiva de envios automáticos, quase todos inválidos. Ou seja, não se trata de uma redução no interesse legítimo por segurança, mas de um transbordamento de relatórios gerados em massa, muitos deles produzidos com apoio de sistemas de inteligência artificial e entregues sem verificação mínima.
Enquanto o OSS VRP permanece congelado, a orientação da empresa é que os participantes interessados direcionem seus esforços para outros programas de bug bounty mantidos pelo Google. A mensagem, na prática, transfere a atividade para iniciativas que continuam ativas e com regras próprias de triagem e recompensa.
A onda de relatórios inválidos
A dimensão do problema foi detalhada em reportagem do Tom's Hardware, segundo a qual engenheiros do Google e mantenedores de projetos de código aberto ficaram sobrecarregados por relatórios inválidos ou que continham alucinações — o termo usado quando um modelo de linguagem apresenta como fato uma informação que simplesmente não existe. Esse tipo de envio consome tempo de triagem sem apontar para qualquer falha concreta.
Não é um fenômeno isolado. Já em julho de 2025, uma reportagem do TechCrunch mostrava que especialistas em segurança cibernética alertavam que o volume de conteúdo gerado por IA, o chamado "AI slop", representava um risco sério para programas de recompensas por bugs.
O que era uma advertência há mais de um ano virou, agora, motivo para interromper um programa inteiro.
O caso do Google ilustra como a automação da geração de texto mudou a economia da caça a vulnerabilidades. Antes, o custo de redigir e enviar um relatório funcionava como um filtro natural: quem escrevia precisava ao menos ter investigado o código.
Com modelos capazes de produzir descrições plausíveis em segundos, esse filtro perde eficácia e o trabalho se desloca para quem faz a triagem.
Por que isso importa
Programas de bug bounty dependem de confiança mútua. De um lado, empresas e mantenedores precisam acreditar que os relatórios recebidos são fruto de análise real.
Do outro, pesquisadores precisam de retorno financeiro e reconhecimento para continuar dedicando tempo à procura de falhas. Quando o canal é inundado por submissões sem valor, os dois lados perdem: os mantenedores gastam horas que deveriam ser usadas corrigindo código, e os pesquisadores legítimos têm seus envios diluídos em meio ao ruído.
A pausa também expõe um limite prático da adoção de IA em processos de segurança. Ferramentas automatizadas são úteis para varredura e priorização, mas a etapa de validação ainda depende de julgamento humano, e é justamente essa etapa que se torna gargalo quando o volume cresce sem controle.
O intervalo até o primeiro trimestre de 2027 sugere que o Google pretende repensar regras, critérios de aceitação e mecanismos de filtragem antes de reabrir as submissões.
Para o ecossistema de código aberto, o efeito é ambíguo. De um lado, some temporariamente um incentivo financeiro importante para quem audita projetos amplamente usados.
De outro, a interrupção pode abrir espaço para modelos de triagem mais criteriosos, com exigências de reprodutibilidade e provas de conceito, algo que já era discutido no setor antes mesmo do avanço dos modelos generativos.
A decisão do Google também serve de sinal para outras organizações que operam programas semelhantes. Se o volume de relatórios gerados por IA continuar crescendo, é provável que mais empresas adotem restrições, filtros obrigatórios ou períodos de suspensão.
A questão que fica é como separar contribuições genuínas do ruído automatizado sem fechar as portas para pesquisadores independentes, que historicamente foram responsáveis por algumas das correções mais relevantes em software de ampla circulação.
Fontes e links
- TechCrunch
- Publicação do programa no X
- Regras do Google Open Source Software Vulnerability Reward Program
- Tom's Hardware







