O Google pausou seu Open Source Software Vulnerability Rewards Program a partir de 1º de outubro, citando um "aumento significativo" de envios automatizados. A empresa disse que a grande maioria desses relatórios gerados por IA não era válida, e que engenheiros e mantenedores de projetos open source ficaram sobrecarregados tentando separar vulnerabilidades genuínas das alucinadas. O Google não deu uma data de retomada, além de prometer "uma atualização" no primeiro trimestre de 2027.
O programa recompensava pesquisadores por encontrar vulnerabilidades no software open source do Google. Agora está suspenso por tempo indeterminado, com os participantes redirecionados, enquanto isso, para os outros programas de bug bounty da empresa.
Isso acontece depois de alertas anteriores de especialistas em cibersegurança, noticiados pela TechCrunch no ano passado, de que o "lixo" gerado por IA representava um risco sério para programas de bug bounty em geral — a preocupação é que ferramentas automatizadas conseguem gerar relatórios de vulnerabilidade plausíveis, porém falsos, mais rápido do que humanos conseguem verificá-los.
Para empresas que dependem de qualquer canal de recebimento aberto — não apenas bug bounties, mas filas de suporte, formulários de contato comercial, integração de fornecedores ou envio de RFPs —, a lição é estrutural, não exclusiva de pesquisa de segurança. Quando o custo de enviar algo se aproxima de zero (como acontece com conteúdo gerado por IA) e o custo de revisar permanece alto (porque ainda é preciso um humano para julgar a validade), o volume sozinho pode quebrar um processo que funcionava bem em escala menor. A resposta do Google foi parar de aceitar envios por completo. A maioria das empresas menores não tem essa opção, porque o canal em questão é justamente como elas conseguem negócios, pedidos de suporte ou contratações.
A medida prática para uma equipe de operações é construir validação antes da etapa humana: checagens automatizadas de duplicação, consistência interna, especificidade e plausibilidade que consigam sinalizar ou despriorizar envios de baixa qualidade antes que consumam tempo de revisor. Esse é um uso de IA mais restrito e mais defensável do que o problema que ela mesma está causando — triar conteúdo em vez de gerá-lo.