Google suspendeu em 1º de outubro de 2026 o recebimento de novos relatórios do Open Source Software Vulnerability Reward Program, o programa de recompensas por falhas em seus projetos abertos. Para quem caça vulnerabilidades por dinheiro, a porta está fechada para esses projetos até uma nova atualização, prevista para o primeiro trimestre de 2027.
Por que o Google pausou o programa de recompensas
O motivo é o volume de relatórios automatizados. A empresa citou um aumento expressivo de envios gerados por inteligência artificial que traziam informações incorretas, alucinações sobre como explorar a falha ou problemas sem impacto relevante. A equipe de triagem passou a gastar tempo com material inválido, o que atrasa a análise dos casos que realmente importam para a segurança dos projetos.
A pausa não surgiu do nada. Em março de 2026 o Google já havia endurecido as exigências de comprovação para vulnerabilidades de determinadas categorias, pedindo provas mais sólidas antes de pagar. O anúncio foi feito em publicações na rede X e na página do programa, conforme o TechCrunch. A reportagem do Sempre Update detalha as regras da suspensão.
A suspensão vale desde 1º de outubro de 2026, e a próxima atualização do programa está marcada para o primeiro trimestre de 2027.
Quais projetos e relatórios continuam valendo
A suspensão atinge projetos mantidos pelo Google, como Go, Angular, Flutter, Bazel e Protocol Buffers. Antes da pausa, vulnerabilidades de produto em projetos de linha principal rendiam até US$ 7.500, enquanto projetos importantes pagavam de US$ 101 a US$ 3.133,70. Esses valores não podem mais ser disputados por novos envios enquanto o programa estiver parado.
Alguns tipos de relato seguem sendo aceitos: comprometimento da cadeia de suprimentos, vazamento de credenciais com privilégio de escrita e qualquer submissão enviada antes de 1º de outubro. Pesquisadores também podem mandar seus achados para os outros programas de recompensa do Google, que continuam abertos. Não há data definida para a reabertura do programa de código aberto.
O que você acha? Você concorda que pausar o programa era a saída para conter relatórios gerados por IA? Para acompanhar mais, acesse nossa editoria de Cibersegurança.
Perguntas Frequentes
Quando o Google suspendeu o programa de recompensas de código aberto?
Google suspendeu o recebimento de novos relatórios do programa de recompensas para software de código aberto em 1º de outubro de 2026. A empresa informou que fará uma atualização no primeiro trimestre de 2027, sem fixar data para a reabertura. Submissões enviadas antes de 1º de outubro continuam aceitas pelo programa.
Quais projetos do Google foram afetados pela suspensão das recompensas?
Go, Angular, Flutter, Bazel e Protocol Buffers estão entre os projetos mantidos pelo Google afetados pela pausa no programa de código aberto. Relatórios de comprometimento da cadeia de suprimentos e de vazamento de credenciais com privilégio de escrita seguem aceitos, e os demais programas de recompensa da empresa continuam recebendo achados de pesquisadores.
Por que o Google parou de pagar por falhas em software aberto?
Google justificou a decisão pelo aumento expressivo de relatórios automatizados, muitos gerados por inteligência artificial, com informações incorretas, alucinações sobre exploração ou problemas de pouco impacto. A triagem dessas submissões consumia a equipe de segurança. Em março de 2026 a empresa já havia endurecido as exigências de comprovação para certas vulnerabilidades antes da pausa atual.