Ir para o conteúdo

Google Suspende Programa de Bug Bounty Após Avalanche de Relatórios Gerados por IA

Resposta curta

O Google pausou seu Open Source Software Vulnerability Rewards Program em 1º de outubro, citando um 'aumento significativo' de envios automatizados por IA, a maioria inválidos ou alucinados. O programa fica congelado até pelo menos o primeiro trimestre de 2027, mostrando como ruído gerado por IA pode sobrecarregar um sistema de recebimento mais rápido do que as equipes conseguem triar.

O que isso significa na operação

Qualquer empresa de 10 a 200 funcionários com um canal de recebimento aberto ao público — tickets de suporte, formulários de RFP, cadastro de fornecedores, relatos de bugs — deve encarar isso como uma prévia do que acontece quando o volume de envios cresce mais rápido que a capacidade de revisão. Se sua equipe ainda não construiu uma pré-triagem automatizada (checagem de validade, detecção de duplicados, pontuação de confiança antes que um humano sequer veja o envio), basta uma ferramenta de IA viral para você cair no mesmo gargalo que o Google acabou de enfrentar — só que sem a opção de simplesmente pausar a função de negócio por mais de um ano.

O Google pausou seu Open Source Software Vulnerability Rewards Program a partir de 1º de outubro, citando um "aumento significativo" de envios automatizados. A empresa disse que a grande maioria desses relatórios gerados por IA não era válida, e que engenheiros e mantenedores de projetos open source ficaram sobrecarregados tentando separar vulnerabilidades genuínas das alucinadas. O Google não deu uma data de retomada, além de prometer "uma atualização" no primeiro trimestre de 2027.

O programa recompensava pesquisadores por encontrar vulnerabilidades no software open source do Google. Agora está suspenso por tempo indeterminado, com os participantes redirecionados, enquanto isso, para os outros programas de bug bounty da empresa.

Isso acontece depois de alertas anteriores de especialistas em cibersegurança, noticiados pela TechCrunch no ano passado, de que o "lixo" gerado por IA representava um risco sério para programas de bug bounty em geral — a preocupação é que ferramentas automatizadas conseguem gerar relatórios de vulnerabilidade plausíveis, porém falsos, mais rápido do que humanos conseguem verificá-los.

Para empresas que dependem de qualquer canal de recebimento aberto — não apenas bug bounties, mas filas de suporte, formulários de contato comercial, integração de fornecedores ou envio de RFPs —, a lição é estrutural, não exclusiva de pesquisa de segurança. Quando o custo de enviar algo se aproxima de zero (como acontece com conteúdo gerado por IA) e o custo de revisar permanece alto (porque ainda é preciso um humano para julgar a validade), o volume sozinho pode quebrar um processo que funcionava bem em escala menor. A resposta do Google foi parar de aceitar envios por completo. A maioria das empresas menores não tem essa opção, porque o canal em questão é justamente como elas conseguem negócios, pedidos de suporte ou contratações.

A medida prática para uma equipe de operações é construir validação antes da etapa humana: checagens automatizadas de duplicação, consistência interna, especificidade e plausibilidade que consigam sinalizar ou despriorizar envios de baixa qualidade antes que consumam tempo de revisor. Esse é um uso de IA mais restrito e mais defensável do que o problema que ela mesma está causando — triar conteúdo em vez de gerá-lo.

Fonte: TechCrunch AI

Próximo passo

Sprint de Discovery

Se o argumento vale para a sua operação, o passo seguinte é medir. Trinta minutos sobre um processo, e a gente diz se a conta tende a fechar.

Escolher um horário

Trinta minutos, grátis. O sprint é o assunto da conversa.

Preço
R$ 12.500
Duração
1-2 semanas

Termina em uma de duas respostas: construir ou não construir. O mapa do processo, os números e o backlog priorizado ficam com você em qualquer caso.