2026/10/05

Google suspende programa de bug bounty devido a AI

Também a Google vai suspender o programa de recompensas (bug bounty) devido ao imenso volume de relatórios gerados por AI.

A Google suspendeu temporariamente as submissões para o seu Open Source Software Vulnerability Rewards Program (OSS VRP) depois de ser inundada por relatórios de vulnerabilidades gerados por ferramentas de AI. A empresa diz que a maioria destas submissões nem sequer são válidas, mas criam um volume de trabalho impossível de gerir para as equipas de segurança.

O programa, lançado em 2022, recompensa investigadores que encontrem e comuniquem falhas de segurança em projectos open source mantidos pela Google, como o Go, Angular, Bazel, Protocol Buffers e Fuchsia. As recompensas podem chegar aos 31.337 dólares, mas a Google esclarece que a suspensão afecta apenas determinados relatórios de vulnerabilidades de produtos e não as falhas relacionadas com a supply chain nem os relatórios já existentes.
Apesar da pausa, os investigadores continuam a poder enviar correcções através do Google Patch Rewards Program, que oferece até 15.000 dólares por correções de impacto elevado. Também continuam disponíveis outros programas para vulnerabilidades que afectem produtos Google Cloud. A empresa está a reformular o OSS VRP para lidar melhor com o aumento de submissões automatizadas e promete novidades para o início de 2027.

Este problema não é exclusivo da Google. Outros projectos e empresas também começaram a sentir o impacto dos bugs descobertos por ferramentas AI. Também a Intel suspendeu as recompensas financeiras do seu programa, e é inevitável que muitas outras empresas e entidades tenham que o fazer mais cedo ou mais tarde. Com as ferramentas de AI a tornarem mais fácil encontrar possíveis vulnerabilidades, o desafio passa agora por separar os relatos legítimos de entre uma avalanche de relatos sem interesse.

Sem comentários:

Enviar um comentário (problemas a comentar?)