Desde 1º de outubro de 2026, o Google suspendeu novos relatos de vulnerabilidades em produtos no Open Source Software Vulnerability Reward Program (OSS VRP), seu programa de recompensa por falhas em projetos de código aberto ligados à empresa. A pausa não abrange relatos pendentes nem relatos de cadeia de suprimentos.
Quais relatos do OSS VRP foram suspensos
A medida se aplica a novos relatos de vulnerabilidades em produtos enviados ao OSS VRP. Relatos já pendentes e os relacionados à cadeia de suprimentos continuam fora da suspensão.
Um programa de recompensa por vulnerabilidades — também chamado de bug bounty — recebe relatos de falhas de segurança de pesquisadores e pode recompensar descobertas elegíveis. Neste caso, a mudança do Google atinge uma categoria específica de envios, não todos os relatos do OSS VRP.
O motivo informado pelo Google
O Google atribuiu a pausa a um aumento significativo de envios automatizados e afirmou que a grande maioria era inválida.
O que o Google anunciou para depois
O Google orientou pesquisadores a encaminhar descobertas relevantes a outros programas VRP da empresa ou ao Patch Rewards Program. Para o primeiro trimestre de 2027, comprometeu-se a divulgar uma atualização sobre essa parte do OSS VRP enquanto trabalha em sua reformulação.