Desde 1º de outubro, o Google suspendeu o recebimento de relatórios de falhas de produto no Open Source Vulnerability Rewards Program (OSS VRP), alegando excesso de relatórios inválidos gerados por IA que sobrecarregaram engenheiros e mantenedores de projetos open source. A equipe de recompensas por falhas do Google anunciou a medida em sua conta oficial, classificando-a como "temporária", e afirmou que divulgará os próximos passos do programa até o primeiro trimestre de 2027.
O OSS VRP cobre repositórios de código público sob a Google, incluindo projetos amplamente usados como Golang, Angular e Bazel. O que foi suspenso é a maior fatia do programa: falhas de código, erros de lógica e problemas de design, classificados como "falhas de produto".
O que continua valendo
O programa não foi encerrado por completo. Segundo o Google, algumas categorias de envio não são afetadas:
- relatórios enviados antes de 1º de outubro continuam sendo processados normalmente;
- relatórios de cadeia de suprimentos dentro do OSS VRP — como pipelines de build comprometidos ou pacotes adulterados — continuam sendo aceitos;
- falhas em repositórios que afetam produtos do Google Cloud podem ser enviadas pelo Cloud VRP;
- os demais programas de recompensa e de bônus por correção do Google permanecem inalterados.
A justificativa do Google é direta: pesquisadores usam modelos de linguagem e ferramentas de varredura automatizada para "produzir em massa relatórios com aparência refinada", mas boa parte do conteúdo é alucinação do modelo ou descreve problemas sem qualquer impacto real de segurança. O tempo dos engenheiros acaba sendo gasto refutando esses relatórios, em vez de corrigir falhas reais. O Google não divulgou números sobre a quantidade ou a proporção de relatórios inválidos nesta rodada.
Terceira medida do ano
Esta suspensão é a terceira vez neste ano que o Google ajusta suas regras de recompensa por causa de relatórios gerados por IA, e cada medida foi mais dura que a anterior. Em março, o Google expressou publicamente preocupação com envios de baixa qualidade feitos com IA, respondendo então com regras adicionais e avisos aos autores dos relatórios. Em maio, os programas de recompensa do Chrome e do Android foram reformulados para priorizar claramente relatórios com prova de conceito (PoC) reproduzível, reduzindo o peso de envios sem PoC. O próprio OSS VRP reescreveu suas regras ao longo do ano na tentativa de filtrar relatórios de baixa qualidade, sem resultado visível. Em outubro, veio a suspensão total.
O Google não é o primeiro a não conseguir sustentar o modelo. O projeto curl encerrou seu próprio programa de recompensas por falhas ainda mais cedo este ano, depois que seus mantenedores reclamaram repetidamente, em público, de relatórios falsos gerados por IA; o Internet Bug Bounty, voltado ao ecossistema open source, também já suspendeu temporariamente novos envios por conta de um salto no volume de relatórios. Há relatos de que mantenedores do subsistema de rede do Linux também reconhecem receber uma enxurrada de patches e relatórios impulsionados por IA.
O lado irônico é que o próprio Google usa IA para encontrar falhas. Segundo reportagens públicas, um agente de IA do Google identificou 20 falhas reais no ano passado. A mesma categoria de ferramenta que gera resultados úteis quando há revisão humana no processo se torna um fardo para os mantenedores quando é usada em massa só para arrecadar recompensas.
O que isso significa para quem envia relatórios e para os mantenedores
Para pesquisadores independentes que vivem de recompensas por falhas, o efeito mais direto é a perda temporária de uma fonte de renda; os relatórios de cadeia de suprimentos e o Cloud VRP são as saídas que restam, e o próprio Google direciona os interessados para essas frentes em seu aviso.
Para os mantenedores open source, o fato de um programa do porte do Google suspender os envios mostra que apenas mudar regras e elevar barreiras já não é suficiente para deter relatórios gerados por IA. É provável que outras plataformas de recompensa passem a discutir se devem exigir PoC obrigatório ou adotar sistemas de reputação para quem envia relatórios. A atualização prometida pelo Google para o primeiro trimestre de 2027 será um ponto de observação: se o programa reabre do mesmo jeito, reabre com limites, ou se as falhas de produto passam a ser incorporadas a outro programa.
Fontes: comunicado oficial do Google Bug Hunters, página de regras do Google OSS VRP, Hardware Busters, CocoLoop, PBX Science; o alcance da suspensão e as categorias mantidas seguem o comunicado oficial do Google, e os valores de recompensa seguem a página de regras do programa.