AI RACE— A Corrida da IA
Business

Google congela programa de bug bounty de código aberto após disparada de envios falhos gerados por IA

O Google pausou seu Open Source Software Vulnerability Rewards Program até 2027 após receber uma enxurrada de envios de bugs inválidos e alucinações geradas por IA.

05/10/2026, 03:31
Business

O Google suspendeu seu programa de bug bounty de código aberto, atribuindo a decisão a um volume avassalador de relatórios de vulnerabilidades automatizados e de baixa qualidade gerados por inteligência artificial.

A suspensão do Open Source Software Vulnerability Rewards Program entrou em vigor oficialmente em 1º de outubro. A iniciativa, que recompensa pesquisadores de segurança por identificarem vulnerabilidades em projetos de código aberto do Google, permanecerá pausada enquanto a empresa reavalia o programa. O Google anunciou em seu site e no X que planeja fornecer uma atualização no primeiro trimestre de 2027.

Sobrecarregado por alucinações automatizadas

O Google confirmou que a enxurrada de envios automatizados forçou a decisão, observando que a vasta maioria dos relatórios recebidos não tinha fundamento.

"Esta pausa se deve a um aumento significativo nos envios automatizados, dos quais a grande maioria não é válida", afirmou a empresa.

Reportagens do Tom's Hardware indicam que engenheiros do Google e mantenedores de código aberto enfrentaram dificuldades com a sobrecarga administrativa de analisar e filtrar os relatos inválidos, muitos dos quais continham detalhes inventados ou alucinações típicas de ferramentas de IA generativa.

Um desafio crescente para programas de segurança

O incidente destaca um problema mais amplo no cenário de cibersegurança. Especialistas do setor já haviam feito alertas sobre a ameaça do "AI slop" degradando iniciativas colaborativas de segurança (crowdsourcing). À medida que ferramentas automatizadas tornam trivial a tarefa de gerar e submeter centenas de relatórios de falhas com aparência convincente, equipes humanas de triagem enfrentam filas cada vez maiores de vulnerabilidades imprecisas ou não verificadas.

Enquanto isso, o Google afirmou que os pesquisadores que desejam reportar vulnerabilidades devem direcionar seus esforços para os outros programas de bug bounty ativos da empresa.

◗ Fontes

TechCrunch05/10

Notícias relacionadas