A Google pagou mais de 17 milhões de dólares a mais de 700 pesquisadores de segurança em diferentes países durante 2025, segundo uma revisão anual de seu Programa de Recompensas por Vulnerabilidades (VRP). Esse valor representa o maior montante anual da história do programa e também supera em mais de 40% o registrado em 2024, indicando que a Google continua recorrendo à comunidade de pesquisadores externos para descobrir e corrigir vulnerabilidades em seus produtos e serviços.
Os resultados de 2025 coincidiram com o 15º aniversário do programa, que começou em 2010 e, desde então, passou por uma expansão contínua no escopo dos programas e nos mecanismos de recompensas. A Google afirmou que a participação de pesquisadores externos contribui para reforçar a segurança e a proteção de seus produtos e usuários, além de refletir a aceitação desses programas pela comunidade de pesquisa em segurança.
Trilha dedicada à inteligência artificial
Durante 2025, a Google lançou um programa dedicado a recompensas por vulnerabilidades de inteligência artificial, depois que essa área era administrada pelo programa Abuse VRP. A separação entre os dois programas foi acompanhada por melhorias nas regras, com o objetivo de oferecer mais clareza aos pesquisadores sobre o escopo dos testes e os valores das recompensas.
O programa Chrome VRP também adicionou categorias de recompensa para problemas descobertos em recursos de inteligência artificial dentro do Chrome. Assim, a inteligência artificial tornou-se um eixo independente no programa de recompensas por vulnerabilidades da Google, além de continuar incluída no escopo das recompensas do Chrome.
Recompensas para a ferramenta OSV-SCALIBR e eventos de segurança
A empresa também lançou um programa de recompensas para atualizações da ferramenta de código aberto OSV-SCALIBR, uma ferramenta da Google para detectar vulnerabilidades em dependências de software. O programa recompensa colaboradores que fornecem novas extensões para a ferramenta, ajudando-a a inventariar componentes, detectar vulnerabilidades ou identificar segredos, ampliando suas capacidades de verificação. A Google explicou que as contribuições dos usuários já a ajudaram a descobrir e corrigir vários segredos vazados internamente.
Em outubro, a Google sediou na Cidade do México a conferência ESCAL8 como parte da campanha do mês de conscientização sobre segurança cibernética. A conferência incluiu o workshop init.g(mexico) para estudantes, as finais da competição HACKCELER8 e um seminário Safer with Google voltado a autoridades governamentais mexicanas.
Resultados dos eventos bugSWAT
O evento bugSWAT, uma atividade presencial de hacking destinada a convidados, teve várias edições durante 2025. Os resultados anunciados incluíram:
- Evento AI bugSWAT em Tóquio, em abril: mais de 70 relatos e recompensas superiores a 400 mil dólares.
- Evento Cloud bugSWAT em Sunnyvale, em junho: 130 relatos e recompensas de 1,6 milhão de dólares.
- Evento bugSWAT em Las Vegas, em agosto: 77 relatos e recompensas no valor de 380 mil dólares.
- Evento bugSWAT Mexico durante a conferência ESCAL8 na Cidade do México: 107 relatos e recompensas totais que chegaram, até aquele momento, a 566 mil dólares, abrangendo as áreas de inteligência artificial, Android e Cloud.
Planos do programa para 2026
A Google pretende organizar vários eventos bugSWAT durante 2026, além de realizar uma nova edição da conferência ESCAL8. A empresa afirmou que seus objetivos mais amplos são preparar-se para ameaças emergentes, adaptar-se às tecnologias em transformação e reforçar a postura de segurança de seus produtos e serviços em colaboração com a comunidade de pesquisadores externos.
A Google informa que detalhes adicionais sobre os programas Android, Abuse, AI, Cloud, Chrome e OSS, incluindo relatos de vulnerabilidades de alto impacto e as principais áreas de pesquisa, estão disponíveis na versão ampliada da revisão no blog Security Engineering.