Lar
Node.js suspende pagamentos do programa de recompensas de segurança após denúncias geradas por IA
Em resposta ao crescente problema de relatórios falsos de vulnerabilidades gerados por IA, a equipe principal por trás do popular projeto de código aberto Node.js decidiu suspender as recompensas em dinheiro para os denunciantes por meio da plataforma HackerOne.
A HackerOne, plataforma de recompensas por bugs, observa que, nos últimos anos, muitos usuários têm utilizado ferramentas de IA para escanear e enviar vulnerabilidades em grandes volumes. Essa tendência desequilibrou a comunidade de código aberto: o ritmo em que vulnerabilidades (ou suspeitas de vulnerabilidades) estão sendo descobertas agora supera em muito a velocidade com que os desenvolvedores conseguem corrigi-las. Mais preocupante ainda, esses relatórios costumam ser de baixa qualidade, conter falsos positivos ou serem totalmente inventados.

Para lidar com essa questão, o “Internet Bug Bounty Program” (IBB) no HackerOne parou de aceitar novos relatórios, cortando efetivamente o financiamento externo que sustentava o sistema de recompensas do Node.js.
Como um projeto comunitário administrado por voluntários, o Node.js não possui orçamento próprio para pagar recompensas. A empresa de segurança Socket destaca que o Node.js já havia começado a ajustar seus processos:
Carga de revisão: cada denúncia exige que os desenvolvedores dediquem um tempo significativo para verificá-la, e o conteúdo de baixa qualidade gerado por IA desperdiça muito do tempo dos mantenedores voluntários.
Limites mais altos: para combater a enxurrada de envios gerados por IA, o projeto elevou consideravelmente o nível de exigência para envios, mas ainda tem dificuldade em suportar o impacto das ferramentas automatizadas.
O processo permanece o mesmo — apenas a recompensa está suspensa
O Node.js enfatiza que, embora a recompensa esteja suspensa, seu compromisso com a segurança não foi “reduzido”:
Processo de envio: pesquisadores ainda podem relatar vulnerabilidades por meio do HackerOne.
Prioridade de processamento: a equipe manterá seus tempos de resposta habituais e o fluxo de trabalho de lançamento de patches para manter o projeto seguro.
O Node.js não está sozinho nessa situação. No início deste ano, a conhecida ferramenta de rede cURL também teve que interromper seu programa de recompensas após ser sobrecarregada por relatórios gerados por IA. Isso destaca um desafio sistêmico enfrentado pelos mecanismos tradicionais de incentivo de código aberto na era da IA generativa: como filtrar feedback profissional e verdadeiramente valioso tornou-se um problema urgente para a comunidade de código aberto.
Artigo relacionado
CEO da DeepMind, Hassabis: Durmo seis horas por dia, geralmente me sinto energético por volta da 1h
O Fortune recentemente publicou uma entrevista com Demis Hassabis, CEO da Google DeepMind, revelando sua abordagem incomum para descanso e produtividade. Hassabis revelou que dorme muito pouco, estruturando suas horas acordadas em dois blocos de trab
OpenAI e Anthropic disputam participação no mercado, apesar da queda na receita
Apesar de relatos recentes sugerirem que a OpenAI não atingiu suas metas de receita, o que gerou pressão sobre as ações do setor de tecnologia nesta terça-feira, os investidores privados em laboratóri
Conformidade com a regulamentação de veículos autônomos na Califórnia: uma nova era de multas, geocercas e 1 milhão de milhas
A Guident opera um veículo de transporte da AuveTech no sul da Flórida, administrando uma rota de quatro milhas em West Palm Beach e uma rota de uma milha em Boca Raton por meio de sua tecnologia de m
Recomendações de tópicos especiais relacionados
Comentários (0)
Em resposta ao crescente problema de relatórios falsos de vulnerabilidades gerados por IA, a equipe principal por trás do popular projeto de código aberto Node.js decidiu suspender as recompensas em dinheiro para os denunciantes por meio da plataforma HackerOne.
A HackerOne, plataforma de recompensas por bugs, observa que, nos últimos anos, muitos usuários têm utilizado ferramentas de IA para escanear e enviar vulnerabilidades em grandes volumes. Essa tendência desequilibrou a comunidade de código aberto: o ritmo em que vulnerabilidades (ou suspeitas de vulnerabilidades) estão sendo descobertas agora supera em muito a velocidade com que os desenvolvedores conseguem corrigi-las. Mais preocupante ainda, esses relatórios costumam ser de baixa qualidade, conter falsos positivos ou serem totalmente inventados.

Para lidar com essa questão, o “Internet Bug Bounty Program” (IBB) no HackerOne parou de aceitar novos relatórios, cortando efetivamente o financiamento externo que sustentava o sistema de recompensas do Node.js.
Como um projeto comunitário administrado por voluntários, o Node.js não possui orçamento próprio para pagar recompensas. A empresa de segurança Socket destaca que o Node.js já havia começado a ajustar seus processos:
Carga de revisão: cada denúncia exige que os desenvolvedores dediquem um tempo significativo para verificá-la, e o conteúdo de baixa qualidade gerado por IA desperdiça muito do tempo dos mantenedores voluntários.
Limites mais altos: para combater a enxurrada de envios gerados por IA, o projeto elevou consideravelmente o nível de exigência para envios, mas ainda tem dificuldade em suportar o impacto das ferramentas automatizadas.
O processo permanece o mesmo — apenas a recompensa está suspensa
O Node.js enfatiza que, embora a recompensa esteja suspensa, seu compromisso com a segurança não foi “reduzido”:
Processo de envio: pesquisadores ainda podem relatar vulnerabilidades por meio do HackerOne.
Prioridade de processamento: a equipe manterá seus tempos de resposta habituais e o fluxo de trabalho de lançamento de patches para manter o projeto seguro.
O Node.js não está sozinho nessa situação. No início deste ano, a conhecida ferramenta de rede cURL também teve que interromper seu programa de recompensas após ser sobrecarregada por relatórios gerados por IA. Isso destaca um desafio sistêmico enfrentado pelos mecanismos tradicionais de incentivo de código aberto na era da IA generativa: como filtrar feedback profissional e verdadeiramente valioso tornou-se um problema urgente para a comunidade de código aberto.
CEO da DeepMind, Hassabis: Durmo seis horas por dia, geralmente me sinto energético por volta da 1h
O Fortune recentemente publicou uma entrevista com Demis Hassabis, CEO da Google DeepMind, revelando sua abordagem incomum para descanso e produtividade. Hassabis revelou que dorme muito pouco, estruturando suas horas acordadas em dois blocos de trab
OpenAI e Anthropic disputam participação no mercado, apesar da queda na receita
Apesar de relatos recentes sugerirem que a OpenAI não atingiu suas metas de receita, o que gerou pressão sobre as ações do setor de tecnologia nesta terça-feira, os investidores privados em laboratóri











