---
title: "Google pausa programa de recompensas após enxurrada de submissões geradas por IA"
author: "Gabriela P. Torres"
date: "2026-10-05 07:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/10/05/google-pausa-programa-de-recompensas-apos-enxurrada-de-submissoes-geradas-por-ia/md"
---

## Resumo
- O Google suspendeu em 1º de outubro de 2026 as submissões de vulnerabilidades de produtos no programa OSS VRP.
- A decisão ocorreu após um aumento significativo de relatórios automatizados gerados por IA.
- A empresa afirma que a grande maioria dessas submissões era inválida ou continha alucinações.
- O volume de relatos sobrecarregou engenheiros e mantenedores responsáveis pela análise.
- Relatórios relacionados à cadeia de suprimentos continuam sendo aceitos.
- Projetos ligados ao Google Cloud ou a produtos de IA devem usar os canais de recompensa correspondentes.
- O Google promete uma atualização sobre o futuro do programa no primeiro trimestre de 2027.

---

Em 1º de outubro de 2026, o Google suspendeu temporariamente o recebimento de relatórios de vulnerabilidades de produtos em seu programa de recompensas para software de código aberto, o OSS VRP, depois de um aumento significativo nas submissões automatizadas geradas por IA. O ponto que merece atenção está na qualidade dos relatos: a empresa afirma que a grande maioria era inválida ou continha alucinações. Quando um canal criado para encontrar falhas passa a consumir tempo com informações incorretas, o mecanismo de defesa começa a produzir o efeito contrário. A seguir, o caso é separado em três perguntas: o que foi interrompido, por que os relatos se tornaram um problema operacional e qual será o próximo passo do **Google**.

## O que foi suspenso no programa de recompensas

A interrupção do programa OSS VRP começou em 1º de outubro de 2026. As regras atualizadas confirmam a suspensão das submissões de vulnerabilidades de produtos, o que delimita o alcance da decisão e evita uma leitura mais ampla do anúncio. O programa é voltado a relatos sobre software de código aberto relacionado ao Google, e a mudança afeta justamente a parte dedicada a falhas em produtos. A informação foi registrada pela empresa em suas regras oficiais e também reportada pelo [TechCrunch](https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions). A data, portanto, não é uma previsão: é o início efetivo da pausa do **OSS VRP**.

A pausa afeta especificamente vulnerabilidades em produtos, enquanto relatórios relacionados à cadeia de suprimentos continuam em operação. Esse recorte muda a interpretação prática da notícia: o Google não fechou todos os caminhos de comunicação sobre problemas em código aberto, mas interrompeu uma classe específica de submissões. Se a dúvida for saber se qualquer relato deixou de ser aceito, então a resposta é não; se o relatório estiver ligado à cadeia de suprimentos, a operação continua segundo o contexto consolidado. A diferença parece técnica, mas define qual tipo de pesquisador ainda pode enviar informações pelo programa e qual tipo precisa aguardar ou usar outro canal. **Produtos e cadeia de suprimentos** passaram a ter tratamentos diferentes.

## Por que os relatos gerados por IA viraram um problema

O motivo apresentado pelo Google foi direto: a empresa informou que a grande maioria das submissões automatizadas são inválidas ou contêm alucinações, sobrecarregando engenheiros e mantenedores. Nesse contexto, alucinação descreve um relato que apresenta informação incorreta ou sem validade para a análise da vulnerabilidade. A questão não é a existência de automação em si, mas o resultado produzido por ela. Se um sistema automatizado envia muitos relatórios e a maior parte não corresponde a uma falha válida, então cada envio ainda precisa ser examinado por alguém antes de ser descartado. A promessa de velocidade perde sentido quando a triagem humana recebe uma fila dominada por **submissões inválidas**.

Essa explicação também mostra por que o Google escolheu interromper o recebimento em vez de simplesmente tratar os relatos como uma etapa comum de filtragem. A empresa afirmou que o volume estava sobrecarregando engenheiros e mantenedores, os profissionais responsáveis por verificar os projetos e lidar com as informações recebidas. Não foi divulgado, nas informações disponíveis, um total de submissões ou uma proporção numérica além da descrição de que a grande maioria era inválida. Ainda assim, a lógica operacional é verificável: se a triagem consome recursos para separar sinais reais de informações incorretas, então o canal deixa de cumprir sua função com eficiência. O efeito descrito pelo Google foi uma pressão direta sobre o trabalho de **engenheiros e mantenedores**.

## Quais canais os pesquisadores devem usar

A suspensão não eliminou a necessidade de direcionar cada relatório ao grupo responsável por analisá-lo. As regras atualizadas do programa confirmam a suspensão das submissões de vulnerabilidades de produtos e orientam que projetos de código aberto do Google estreitamente ligados a produtos Google Cloud sejam encaminhados ao Google Cloud VRP. O objetivo indicado no documento é fazer com que os relatos cheguem aos engenheiros corretos, em vez de permanecerem no canal que está sendo reformulado. Para quem pesquisa vulnerabilidades, a consequência prática é revisar o vínculo do projeto antes do envio. **Google Cloud VRP** aparece como a rota indicada para esse recorte específico.

A orientação tem um segundo recorte para projetos de código aberto do Google estreitamente ligados a produtos de inteligência artificial. Nesses casos, as regras indicam que os pesquisadores devem recorrer ao AI VRP para direcionar os relatórios aos engenheiros corretos. O documento oficial não apresenta essa indicação como uma alternativa genérica para qualquer tipo de vulnerabilidade, mas como uma forma de classificar projetos conforme sua ligação com determinados produtos. Portanto, o raciocínio é simples: se o projeto estiver associado a produtos de IA, o relatório deve seguir o canal correspondente; se a pessoa enviar a informação ao programa suspenso, estará usando uma rota que deixou de receber aquela categoria de submissão. A referência completa está nas [regras oficiais do programa](https://github.com/google/bughunters/blob/main/bughunters/articles/about/rules/open-source/google-open-source-software-vulnerability-reward-program-rules.md), que funcionam como o mapa de encaminhamento. **AI VRP** é o canal apontado para esse caso.

## O que acontece até o primeiro trimestre de 2027

A pausa também abriu um período de reformulação. A empresa confirmou que está reestruturando o aspecto do programa voltado a vulnerabilidades de produtos, o que indica que o recebimento não foi encerrado com uma decisão definitiva sobre seu futuro. A palavra-chave aqui é reestruturação: o Google interrompeu as submissões enquanto revê a forma como essa parte do programa funciona, mas não informou, nas fontes disponíveis, qual será o desenho final. Se o problema identificado foi a combinação entre alto volume e baixa qualidade, então qualquer mudança posterior precisará lidar com essa filtragem antes que os relatórios cheguem aos engenheiros. Por enquanto, a única ação anunciada é a revisão do mecanismo de submissão de **vulnerabilidades de produtos**.

Uma atualização sobre o progresso e o status do programa está prevista para o primeiro trimestre de 2027. Até lá, a regra prática é objetiva: pesquisadores não devem tratar o OSS VRP como canal aberto para novas vulnerabilidades de produtos, enquanto relatórios de cadeia de suprimentos continuam em operação e projetos vinculados a produtos específicos devem seguir as rotas indicadas nas regras. O próximo marco anunciado pelo Google não é a retomada automática, mas uma atualização sobre o futuro do programa. Assim, o caso permanece em suspensão até que a empresa explique se o recebimento voltará, em que formato e sob quais critérios. O prazo informado para essa resposta é o **primeiro trimestre de 2027**.