Cibersegurança

Google suspende caça a bugs em código aberto após enxurrada de relatórios falsos de IA

Susan Hill
Adicione-nos no Google

O Google deixou de aceitar novas denúncias de falhas de segurança em seus projetos de código aberto pelo programa de recompensas que pagava pesquisadores externos para encontrá-las. O motivo é uma enxurrada de relatos escritos por ferramentas de IA, e a maioria descreve bugs que não existem.

O impacto vai muito além do Google. A linguagem de programação Go, o framework web Angular, o sistema de compilação Bazel e o Protocol Buffers estão por trás de milhões de aplicativos e sites, e o programa de recompensas era uma das formas de pagar pesquisadores externos para encontrar pontos fracos antes dos invasores. Por enquanto, essa porta está meio fechada.

Um programa de recompensas por bugs se baseia em um acordo simples. Qualquer pessoa pode estudar o código e, se encontrar uma vulnerabilidade real e comunicá-la em privado, recebe um pagamento da empresa. O Open Source Software Vulnerability Reward Program, do Google, pagava entre US$ 100 e US$ 31.337 por denúncia; o valor máximo era uma piscadela para o termo “elite”, do antigo jargão hacker. Cada relato chega à mesa de um engenheiro de segurança, que precisa reproduzir o problema antes que alguém receba o pagamento.

Foi nessa etapa humana que o sistema emperrou. No comunicado, o Google disse que a pausa ocorreu devido a “um aumento significativo nas denúncias automatizadas, a grande maioria das quais não é válida”. Relatos produzidos por modelos de IA podem parecer trabalho de especialistas, com trechos de código, instruções passo a passo para ataques e avaliações de gravidade feitas com confiança. Pesquisadores de segurança que acompanham o problema descrevem caminhos de exploração inventados, suposições equivocadas sobre o comportamento do código e alegações de que é possível acessar uma função vulnerável quando isso não é possível. Ainda assim, cada relato exige tempo de um engenheiro para ser refutado.

A pausa é mais restrita do que parece à primeira vista. O Google continua aceitando relatos sobre a cadeia de suprimentos, do tipo que aponta uma dependência comprometida ou um pipeline de compilação sequestrado, e vai concluir a análise de todas as denúncias sobre produtos enviadas antes do prazo. O Patch Rewards Program, que paga até US$ 15.000 por correções que reforçam projetos importantes de código aberto, continua em funcionamento, e algumas falhas em repositórios do Google Cloud ainda podem ser encaminhadas pelo programa separado do Cloud.

Mas há um custo. A pausa também afasta pesquisadores humanos cuidadosos, que usam a IA como uma entre várias ferramentas, e uma falha real encontrada nesse período terá um caminho remunerado a menos para chegar aos engenheiros do Google. A empresa não informou quantas denúncias recebeu, qual parcela veio de IA nem como vai distinguir descobertas automatizadas válidas das inválidas quando o programa voltar.

O Google não é o primeiro a esbarrar nesse problema. Daniel Stenberg, principal mantenedor do curl, ferramenta de transferência de dados integrada a bilhões de dispositivos, encerrou o programa de recompensas por bugs do projeto em janeiro de 2026, depois que os relatos gerados por IA continuaram se acumulando. Em março, Anthropic, Google, Microsoft, GitHub, OpenAI e AWS prometeram US$ 12,5 milhões à Open Source Security Foundation e ao projeto Alpha-Omega, enquanto a AWS alertou que os relatos gerados por IA estavam sobrecarregando os mantenedores de projetos de código aberto.

A pausa entrou em vigor em 1º de outubro, e o Google prometeu divulgar uma atualização sobre um programa reformulado no primeiro trimestre de 2027. Até lá, pesquisadores que encontrarem falhas em produtos no código aberto do Google serão direcionados a outros programas de recompensas da empresa.

As ferramentas que prometiam encontrar bugs mais rapidamente acabaram soterrando as pessoas encarregadas de verificá-los. Por enquanto, o recurso mais escasso na segurança de código aberto é alguém com tempo suficiente para ler a denúncia.

Tags: , , , , ,

Adicione-nos no Google

Discussão

Há 0 comentários.