GitHub reestrutura programa de recompensas para filtrar relatórios de IA

By | 26/07/2026

A proliferação de ferramentas baseadas em inteligência artificial facilitou a descoberta de falhas de segurança em software, mas também resultou numa avalanche de submissões automáticas de baixa qualidade. Para fazer face a este volume insustentável, o GitHub decidiu remodelar o seu programa de bug bounty, introduzindo um grupo VIP por convite e apertando as regras para novos participantes.

Esta transformação visa desencorajar o envio massivo de relatórios triviais gerados por algoritmos, incentivando os investigadores a focarem-se em vulnerabilidades de elevado impacto. A equipa de segurança da plataforma pretende, deste modo, restabelecer um equilíbrio viável na análise de problemas e otimizar o tempo de resposta aos analistas legítimos.

O novo escalão VIP de segurança

O acesso ao programa VIP permanente e privado do GitHub exige que o especialista tenha um histórico comprovado de submissões de relevo. Para se qualificarem, os investigadores precisam de submeter pelo menos uma vulnerabilidade de gravidade crítica, duas de nível alto, quatro de nível médio ou sete de nível baixo. Uma vez admitidos neste grupo exclusivo, os profissionais beneficiam de análises prioritárias e de pagamentos superiores.

Sob a nova estrutura, os membros VIP recebem valores fixos elevados: cerca de 920 € (1000 dólares) para falhas baixas, 6900 € (7500 dólares) para médias, 18 400 € (20 000 dólares) para altas e um mínimo de 27 600 € (30 000 dólares) para descobertas críticas. Estes montantes, sujeitos a variações cambiais diretas, garantem que o trabalho de elite continue a ser devidamente valorizado.

Restrições no programa público e transição

Os investigadores que se encontram fora do círculo VIP enfrentam agora valores de recompensa bastante inferiores. Os participantes do programa público passam a auferir cerca de 230 € por falhas de baixa gravidade, 1840 € para nível médio, 4600 € para nível alto e 9200 € para falhas críticas. Trata-se de uma redução substancial face ao modelo anterior, onde uma falha de nível alto podia alcançar os 18 400 € no limite do escalão.

A par da redução financeira, a empresa implementou uma validação de reputação através da HackerOne para travar relatórios de baixo esforço. Os novos utilizadores contam agora com um limite máximo de quatro submissões iniciais para demonstrarem as suas competências técnicas reais antes de poderem expandir a atividade na plataforma. O GitHub confirmou que todos os relatórios enviados até ao dia 26 de julho de 2026 serão processados e pagos segundo as regras da estrutura antiga.

(TT)