O Google pausou, a partir de 1º de outubro, seu programa de recompensas por descoberta de falhas de segurança voltado ao software de código aberto. A decisão, anunciada em publicações na rede social X e no site oficial da iniciativa, tem uma causa declarada: um aumento significativo de submissões automatizadas por inteligência artificial, a grande maioria delas inválida. A empresa prometeu apresentar uma atualização sobre o futuro do programa somente no primeiro trimestre de 2027.

O programa afetado é o OSS VRP, sigla em inglês para Programa de Recompensas por Vulnerabilidades em Software de Código Aberto. Trata-se de uma modalidade conhecida no setor como bug bounty, na qual empresas pagam pesquisadores independentes que encontram e reportam de forma responsável brechas de segurança em seus produtos. No caso do Google, o foco eram as falhas encontradas em seus projetos de código aberto, ou seja, aqueles cujo código-fonte é público e pode ser inspecionado por qualquer pessoa.

Em comunicado oficial, o Google foi direto ao explicar a pausa. Segundo a empresa, a suspensão ocorre devido a um aumento significativo de submissões automatizadas, sendo que a vasta maioria delas não é válida. Os relatórios enviados em massa por ferramentas de inteligência artificial passaram a dominar a fila de análise, comprometendo a operação normal da iniciativa de segurança.

Enchente de Relatórios Falsos Gerados por IA Força Google a Congelar Programa de Recompensas por Falhas em Código Aberto - Imagem complementar

De acordo com informações do site especializado Tom's Hardware, citadas na cobertura do caso, engenheiros do Google e mantenedores de projetos de código aberto estavam sendo sobrecarregados por relatórios inválidos ou que continham alucinações, fenômeno em que modelos de inteligência artificial produzem informações falsas ou inventadas com aparência de verdade. Esses textos mal escritos afirmavam ter encontrado defeitos, mas, na prática, apontavam problemas que não existiam ou que não podiam ser explorados de fato.

O resultado dessa enchente de conteúdo de baixa qualidade gerado por máquinas, às vezes chamado de lixo de IA, foi a paralisia do trabalho humano especializado. Em vez de se dedicarem à correção de vulnerabilidades reais e críticas, os responsáveis pela triagem passaram a gastar tempo excessivo validando manualmente códigos apontados por relatórios automatizados que não se sustentavam diante da verificação técnica. Foi esse desequilíbrio que levou à suspensão das submissões.

PUBLICIDADE

A situação confirma um alerta que já circulava no setor. No ano passado, especialistas em cibersegurança vinham advertindo que a produção em massa de relatórios ruins por sistemas de inteligência artificial representava um risco sério para os programas de recompensas por falhas em todo o mercado. O caso do Google mostra que essa previsão deixou de ser hipótese e se tornou um problema concreto para uma das maiores empresas de tecnologia do mundo.

Enquanto o programa de código aberto permanece congelado, o Google orientou os participantes a explorarem outras iniciativas de recompensas por vulnerabilidades que a companhia mantém. A medida sinaliza que a pausa atinge especificamente o fluxo de relatórios sobre falhas em produtos de código aberto, sem interromper por completo as demais frentes de caça a brechas de segurança ligadas à marca.

Nos bastidores, o episódio expõe um desafio estrutural para o ecossistema de segurança digital: o acesso facilitado a modelos de linguagem e a ferramentas automatizadas de busca de falhas derrubou a barreira que antes exigia trabalho manual meticuloso e alta qualificação técnica. Com isso, programas que dependiam da triagem humana de relatórios precisarão ser repensados para conseguir distinguir descobertas legítimas de submissões geradas por algoritmos sem lastro.

A definição do novo formato do OSS VRP ainda não foi divulgada, e o Google apenas comprometeu-se a se pronunciar no primeiro trimestre de 2027. Até lá, pesquisadores que atuavam na identificação de falhas no software de código aberto da empresa ficam sem esse canal de submissão e de recompensa. As informações sobre a pausa e os comunicados oficiais da companhia estão disponíveis na página do programa de caçadores de bugs do Google.

O congelamento do programa do Google resume o embate atual entre a automação impulsionada por inteligência artificial e os processos humanos de verificação técnica. Relatórios inválidos produzidos em escala, com alucinações e sem aproveitamento prático, sobrecarregaram engenheiros e mantenedores até forçar uma pausa de meses. O próximo ano dirá como a empresa pretende reestruturar a iniciativa para continuar premiando a descoberta de falhas reais sem afogar suas equipes em submissões artificiais.