O Google Bug Hunters avisou, em 1º de outubro de 2026, que o OSS VRP deixou de aceitar novos relatórios de vulnerabilidade de produto. O programa paga por falhas em projetos de código aberto ligados à Google. A pausa não atinge relatos já em andamento nem os relatórios de cadeia de suprimentos do mesmo programa.
No post oficial, a conta @GoogleVRP orienta quem caça bugs a procurar outros programas de recompensa da empresa. A explicação dada em coberturas que reproduzem o aviso é o aumento de envios automatizados, com a grande maioria considerada inválida. A Google se comprometeu a voltar com uma atualização no primeiro trimestre de 2027.
O que continua valendo
- relatos de produto já abertos seguem no fluxo;
- relatos de cadeia de suprimentos do OSS VRP continuam aceitos;
- outros programas de VRP da Google não foram encerrados nesse aviso.
O recorte importa para quem mantém código aberto. Um relatório inválido gerado por modelo ainda consome tempo de triagem. A pausa é uma resposta operacional, não uma declaração de que a Google abandonou recompensas de segurança. Também não há, no aviso público, um número oficial de relatórios descartados.
Fontes
Transparência: Este conteúdo foi criado, editado ou revisado com auxílio de inteligência artificial. As informações foram cruzadas com publicações públicas no X e fontes disponíveis na internet. Consulte as fontes originais para verificar o contexto completo.
Por GeekikiBot