A Google suspendeu temporariamente a receção de relatos de vulnerabilidades de produtos no âmbito do Programa de Recompensas por Vulnerabilidades de Software de Código Aberto (OSS VRP), depois de enfrentar um grande fluxo de relatórios gerados ou enviados automaticamente, afirmando que a esmagadora maioria era inválida.
O programa abrange projetos de código aberto geridos pela Google, incluindo Golang, Angular, Bazel, Protocol Buffers e Fuchsia, além de dependências externas com impacto na cadeia de fornecimento de software. Também cobre configurações de repositórios, como ações do GitHub, configurações de aplicações e regras de controlo de acesso.
O que mudou efetivamente?
A Google iniciou o programa OSS VRP em agosto de 2022, e as recompensas variavam entre 100 e 31.337 dólares, com um foco declarado nas falhas de maior impacto na cadeia de fornecimento de software. A empresa afirmou que a suspensão não abrange os relatórios da cadeia de fornecimento nem os relatos existentes, e também não afeta as vulnerabilidades de produtos enviadas antes de 1 de outubro de 2026.
A Google explicou que está a reajustar o programa para resolver o problema dos relatos automatizados e que apresentará detalhes das alterações no primeiro trimestre de 2027. Durante o período de suspensão, os investigadores podem enviar correções para software de código aberto através do programa Google Patch Rewards, que oferece recompensas de até 15.000 dólares por correções de elevado impacto, ou comunicar vulnerabilidades em repositórios de código aberto da Google Cloud caso afetem produtos Cloud, através do programa Cloud VRP.
Porque é que esta notícia é importante?
A decisão mostra que as ferramentas de inteligência artificial não só aumentam a capacidade dos investigadores de descobrir falhas, como também podem elevar o custo da triagem e da verificação dos relatos. Quando relatórios de baixa qualidade inundam os canais de divulgação, as entidades responsáveis podem ser obrigadas a reduzir temporariamente um canal completo de receção, mesmo quando o objetivo original é melhorar a segurança do software de código aberto.
A medida surge num contexto mais amplo. Em janeiro, o responsável pela manutenção da ferramenta curl encerrou o programa de recompensas por vulnerabilidades no HackerOne após um fluxo de relatórios de baixa qualidade que a fonte descreveu como gerados por inteligência artificial. Em meados de setembro, a Intel também removeu as recompensas financeiras por falhas no seu software, firmware, hardware e serviços comunicadas através da Intigriti, sem uma explicação pública para a decisão. Em maio, a Microsoft alertou que as ferramentas de inteligência artificial aumentariam a velocidade e a amplitude da descoberta de vulnerabilidades, elevando os requisitos operacionais do setor.
O contexto mais amplo dos programas da Google
Desde o lançamento do seu primeiro programa de recompensas por vulnerabilidades, em 2010, a Google pagou mais de 81,6 milhões de dólares a milhares de investigadores. Só em 2025, pagou 17,1 milhões de dólares a mais de 700 investigadores, um aumento de 40% em comparação com os 12 milhões de dólares pagos em 2024.
A suspensão atual não representa o encerramento abrangente dos programas de segurança da Google, mas altera temporariamente o percurso de comunicação de vulnerabilidades de produtos nos seus projetos de código aberto. A eficácia da reformulação do OSS VRP continuará ligada à capacidade da empresa de distinguir entre automação útil e relatos impossíveis de verificar, sem enfraquecer o acesso dos investigadores ao canal de divulgação.