O Google deixou de aceitar, desde 1º de outubro de 2026, novos relatórios de vulnerabilidade no seu programa de recompensas para software de código aberto, o OSS VRP. Segundo a TechCrunch e o BleepingComputer, a empresa atribuiu a pausa a uma alta expressiva de envios automatizados, em sua grande maioria inválidos.
A justificativa foi publicada pelo próprio Google no X e no site Bug Hunters, onde a empresa concentra seus programas de recompensa. Na declaração, reproduzida pela Help Net Security e pela Infosecurity Magazine, o Google afirma que a pausa se deve a "um aumento significativo de envios automatizados, a grande maioria dos quais não é válida". A empresa promete uma atualização sobre o programa no primeiro trimestre de 2027.
O que é o programa e quanto ele paga
Programas de recompensa por falhas, chamados de bug bounty no setor, pagam pesquisadores independentes que encontram e relatam brechas de segurança antes que alguém as explore. A lógica é simples: sai mais barato pagar quem acha o defeito do que lidar com um ataque depois.
O OSS VRP foi lançado em agosto de 2022 e paga entre US$ 100 e US$ 31.337 por falha, conforme a gravidade e a importância do projeto, segundo o BleepingComputer e a Infosecurity Magazine. Ele cobre projetos de código aberto mantidos pelo Google, como a linguagem Go, o framework Angular e o Protocol Buffers, formato de dados usado para troca de informações entre sistemas.
Por que relatório automatizado vira problema
Cada relatório recebido precisa ser lido por uma pessoa. Alguém da equipe de segurança ou um mantenedor do projeto tem que reproduzir o problema descrito, conferir se a falha existe e decidir se ela merece pagamento. Quando o relatório é falso, todo esse trabalho é descartado.
Ferramentas de IA generativa permitem produzir relatórios com aparência técnica em segundos, inclusive descrevendo falhas que não existem. A TechCrunch, citando o Tom's Hardware, relata que engenheiros do Google e mantenedores de projetos de código aberto vinham recebendo um volume alto de relatórios inválidos, com trechos inventados pela IA, as chamadas alucinações. A Help Net Security registra que a pausa veio depois de meses de queixas sobre envios de baixa qualidade feitos com ajuda de IA em programas de recompensa e projetos abertos.
O Google não divulgou quantos relatórios recebeu nem qual fração era inválida. A declaração da empresa fala apenas em "grande maioria".
O que continua funcionando
A pausa atinge os relatórios de vulnerabilidade de produto dentro do OSS VRP. Segundo o BleepingComputer, a Help Net Security e a Infosecurity Magazine, ficam de fora da suspensão:
- relatórios enviados antes de 1º de outubro de 2026, que seguem em análise;
- relatórios sobre a cadeia de suprimentos de software, ou seja, falhas na forma como o código é montado e distribuído, segundo o BleepingComputer e a Infosecurity Magazine;
- o Cloud VRP, que cobre os repositórios de código aberto do Google Cloud;
- o Patch Rewards Program, que paga por melhorias de segurança em projetos abertos.
O Google orienta os pesquisadores a usar esses outros programas enquanto o OSS VRP estiver parado. A Infosecurity Magazine informa que a empresa pretende reformular o programa antes de reabri-lo.
O que muda para quem desenvolve software
O caso mostra um efeito colateral direto do uso de IA na segurança. A mesma ferramenta que ajuda um pesquisador a revisar código mais rápido também barateia o envio em massa de relatórios sem verificação. Quando o custo de enviar cai a quase zero e o custo de checar continua alto, a fila de quem precisa checar cresce.
Para empresas e desenvolvedores no Brasil que usam Go, Angular ou Protocol Buffers, nada muda no software em si: os projetos continuam mantidos e as correções seguem sendo publicadas. O que fica suspenso, até a atualização prevista para o primeiro trimestre de 2027, é o pagamento a quem encontra novas falhas de produto nesses projetos por meio do OSS VRP.
Pesquisadores brasileiros que participam desses programas precisam redirecionar os relatórios para os canais que seguem abertos. O Google não informou quais critérios o programa reformulado vai usar para filtrar envios automatizados.


