Google pausa recompensas de bug bounty para produtos open source após aumento de relatos automatizados inválidos
6 de Outubro de 2026

O Google suspendeu o recebimento de relatos de vulnerabilidades em produtos por meio de seu programa de bug bounty para softwares open source.

A mudança, em vigor desde 1º de outubro, impede que pesquisadores enviem relatos de falhas de segurança no código de projetos como Go, Angular e Protocol Buffers em troca de recompensas. Relatos de comprometimento da cadeia de suprimentos continuam sendo aceitos, e os enviados antes de 1º de outubro não foram afetados.

Em uma publicação no X, em 1º de outubro, o Google classificou a suspensão como temporária e afirmou que ela foi motivada por “um aumento significativo de envios automatizados, a grande maioria inválida”.

A publicação não apresentou números nem esclareceu se os envios foram produzidos com ferramentas de IA.

As regras do programa, chamado Open Source Software Vulnerability Reward Program (OSS VRP), agora incluem um aviso sobre a suspensão. O Google se comprometeu a publicar uma atualização no primeiro trimestre de 2027, enquanto reformula essa parte do programa.

Nem a publicação nem o aviso informam quando o recebimento de relatos de vulnerabilidades em produtos será retomado.

Pelas regras, uma vulnerabilidade em produto é uma falha de design ou implementação em um software open source do Google. Ela precisa afetar de forma significativa a confidencialidade ou a integridade dos dados dos usuários de softwares criados com esse código. Entre os exemplos estão corrupção de memória em analisadores de formatos de arquivo e travessia de diretórios.

O programa classifica os projetos em quatro categorias, de acordo com sua sensibilidade. Apenas as duas mais altas, chamadas Principal e Importante, ofereciam recompensas por vulnerabilidades em produtos.

A mesma alteração que incluiu o aviso removeu os valores dessas recompensas: de US$ 500 a US$ 7.500 para projetos da categoria Principal e de US$ 101 a US$ 3.133,70 para os da categoria Importante. A mudança foi publicada na cópia pública das regras do Google no GitHub em 30 de setembro, um dia antes da publicação no X.

A lista de repositórios classificados por categoria, atualizada pela última vez em meados de setembro, inclui 26 repositórios na categoria Principal e 47 na Importante. Entre os projetos da categoria Principal estão Go, Angular, Flutter, Bazel e Protocol Buffers.

As recompensas por comprometimentos da cadeia de suprimentos, falhas que poderiam permitir a adulteração do código-fonte de um projeto ou de pacotes publicados, continuam listadas. O mesmo vale para outros problemas de segurança, como credenciais expostas que concedem acesso de escrita.

| Categoria | Principal | Importante | Padrão |
|---|---:|---:|---:|
| Comprometimentos da cadeia de suprimentos | US$ 3.133,70 a US$ 31.337 | US$ 1.337 a US$ 13.337 | US$ 500 a US$ 3.133,70 |
| Vulnerabilidades em produtos | Nenhuma (antes, de US$ 500 a US$ 7.500) | Nenhuma (antes, de US$ 101 a US$ 3.133,70) | Nenhuma |
| Outros problemas de segurança | US$ 1.000 | US$ 500 | Nenhuma |

A quarta categoria, destinada a projetos de baixa prioridade, não tem recompensas listadas.

Para onde enviar relatos agora

O aviso do Google indica três caminhos para os pesquisadores:

- **Cloud VRP:** relatos de vulnerabilidades em produtos ainda podem ser aceitos para alguns repositórios do Google Cloud que afetam produtos da plataforma, mas o aviso não identifica quais. Pelas regras do Cloud VRP, uma falha em um repositório open source mantido pelo Google Cloud que afete produtos da plataforma recebe, no máximo, a classificação IT3b. Essa categoria se aplica a aquisições e produtos de menor prioridade, e o limite vale salvo indicação em contrário na lista de produtos do Google.

- **Patch Rewards Program:** o programa paga de US$ 100 a US$ 15.000 por patches de segurança para os projetos cobertos, não por relatos de vulnerabilidades. Os responsáveis pelo projeto precisam aceitar o patch, que deve permanecer incorporado por um mês antes de ser enviado. Patches que corrigem apenas uma vulnerabilidade são avaliados caso a caso.

- **Outros programas de recompensa:** o Google recomenda que os pesquisadores verifiquem se a falha afeta algum produto coberto por outro programa de recompensas da empresa e, se for o caso, enviem o relato por esse canal. As regras do OSS VRP também recomendam encaminhar falhas em projetos diretamente relacionados a produtos do Google Cloud ou de IA ao Cloud VRP ou ao AI VRP.

O aviso não esclarece se o Google continuará recebendo relatos de vulnerabilidades em produtos sem oferecer recompensa.

As políticas de alguns projetos indicam outros canais. O Go recebe relatos de segurança por e-mail, enviados diretamente à sua equipe de segurança. Uma política de segurança da organização do Google no GitHub direciona os pesquisadores ao endereço da empresa para relatos de vulnerabilidades, g.co/vulnz.

Em 6 de outubro, a política de segurança do Angular ainda informava que o projeto fazia parte do OSS VRP e direcionava os relatos de vulnerabilidades ao site Google Bug Hunters, sem mencionar outro canal.

Restrições anteriores a relatos de baixa qualidade

O Google lançou o OSS VRP em agosto de 2022. Em março de 2026, passou a exigir comprovações mais robustas para relatos em algumas categorias, com o objetivo de filtrar os de baixa qualidade. Um patch já incorporado ao projeto é uma das formas de comprovação aceitas.

Na época, a InfoWorld noticiou que a equipe do programa estava preocupada com a baixa qualidade de alguns envios gerados por IA. Muitos incluíam detalhes inventados sobre como uma vulnerabilidade poderia ser explorada.

Separadamente, o projeto Go acrescentou, no início de setembro, uma seção sobre relatos produzidos por modelos de linguagem de grande porte (LLMs) à sua política de segurança. A orientação é que esses relatos não sejam enviados sem antes passar por revisão e filtragem.

A política afirma que os LLMs são bons em encontrar falhas de segurança reais, mas também em apontar problemas que não existem. Pesquisadores que encaminharem grandes volumes de resultados de LLMs sem filtragem não receberão crédito pelas descobertas.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...