Oossa

Google suspende programa de recompensas por bugs após onda de spam gerado por IA

Em 1º de outubro, o Google deixou de aceitar relatos de vulnerabilidades em produtos no programa de recompensas para software de código aberto, após receber uma onda de envios inválidos gerados por IA.

OossaPublicado pelo Oossa: 1 min de leitura

Arnold Francisca · Unsplash

Em 1º de outubro, o Google anunciou a suspensão do envio de relatos de vulnerabilidades em produtos ao Open Source Software Vulnerability Reward Program (OSS VRP). A pausa é temporária e continuará enquanto a empresa lida com um aumento de relatos inválidos gerados por ferramentas de inteligência artificial. O Google afirmou que os participantes ainda podem enviar bugs a outros programas VRP e prometeu uma atualização sobre a situação até o primeiro trimestre de 2027.

O que motivou a suspensão?

A empresa identificou um grande número de envios que pareciam ter sido criados automaticamente por IA e não apresentavam descobertas de segurança válidas. Esses relatos de baixa qualidade sobrecarregaram o processo de análise e dificultaram que os engenheiros se concentrassem em bugs reais. Para preservar a eficácia do programa, o Google decidiu interromper novos envios de vulnerabilidades em produtos até conseguir reformular o fluxo de recebimento.

Por que importa

Para pesquisadores de segurança, a pausa significa que, por enquanto, terão de enviar bugs de código aberto por meio de outros programas de recompensas, o que pode atrasar os pagamentos por descobertas válidas. Para desenvolvedores, essa lacuna temporária pode reduzir o número de correções rápidas para os componentes de código aberto dos quais dependem. O Google não informou quanto tempo a suspensão vai durar, além de prometer uma atualização em 2027.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.