Em 1º de outubro, o Google anunciou a suspensão do envio de relatos de vulnerabilidades em produtos ao Open Source Software Vulnerability Reward Program (OSS VRP). A pausa é temporária e continuará enquanto a empresa lida com um aumento de relatos inválidos gerados por ferramentas de inteligência artificial. O Google afirmou que os participantes ainda podem enviar bugs a outros programas VRP e prometeu uma atualização sobre a situação até o primeiro trimestre de 2027.
O que motivou a suspensão?
A empresa identificou um grande número de envios que pareciam ter sido criados automaticamente por IA e não apresentavam descobertas de segurança válidas. Esses relatos de baixa qualidade sobrecarregaram o processo de análise e dificultaram que os engenheiros se concentrassem em bugs reais. Para preservar a eficácia do programa, o Google decidiu interromper novos envios de vulnerabilidades em produtos até conseguir reformular o fluxo de recebimento.
Por que importa
Para pesquisadores de segurança, a pausa significa que, por enquanto, terão de enviar bugs de código aberto por meio de outros programas de recompensas, o que pode atrasar os pagamentos por descobertas válidas. Para desenvolvedores, essa lacuna temporária pode reduzir o número de correções rápidas para os componentes de código aberto dos quais dependem. O Google não informou quanto tempo a suspensão vai durar, além de prometer uma atualização em 2027.