A partir de 27 de julho de 2026, o GitHub reduzirá os pagamentos de recompensas por bugs públicos em pelo menos 50% em todos os níveis de severidade. As recompensas para descobertas críticas cairão de $20.000-$30.000+ para um valor fixo de $10.000. O objetivo das mudanças é diminuir o ruído nas submissões, permitindo que pesquisadores estabelecidos recebam respostas mais rápidas e recompensas mais altas. As novas faixas de pagamento fixo incluem: $250 para baixa severidade, $2.000 para média, $5.000 para alta e $10.000 para crítica. Além disso, um novo programa VIP, acessível apenas por convite, pagará $30.000 ou mais para vulnerabilidades críticas. O GitHub também anunciou que está adotando controles mais rigorosos para as submissões, exigindo provas de conceito e validação antes da entrega. Essas mudanças ocorrem em um contexto onde a inteligência artificial está facilitando a identificação de vulnerabilidades, mas também gerando um aumento no número de relatórios de baixa qualidade. A empresa enfatiza que a qualidade do trabalho é mais importante do que a quantidade de relatórios enviados.
Fonte: https://thehackernews.com/2026/07/github-cuts-public-bug-bounty-payouts.html
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
22/07/2026 • Risco: ALTO
VULNERABILIDADE
Mudanças no programa de recompensas de bugs do GitHub
RESUMO EXECUTIVO
As mudanças no programa de recompensas do GitHub, que incluem reduções significativas nos pagamentos e a introdução de um programa VIP, podem impactar a segurança das aplicações e a forma como as vulnerabilidades são relatadas. A necessidade de provas de conceito e validação pode aumentar a qualidade dos relatórios, mas também pode dificultar a participação de novos pesquisadores.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis custos associados à mitigação de vulnerabilidades não relatadas devido à desmotivação de pesquisadores.
Operacional
Aumento na qualidade dos relatórios de vulnerabilidades, mas também um aumento no número de relatórios gerados por IA.
Setores vulneráveis
['Tecnologia da Informação', 'Desenvolvimento de Software']
📊 INDICADORES CHAVE
Redução de 50% nas recompensas para descobertas de severidade média, alta e crítica.
Indicador
Pagamentos fixos de $10.000 para vulnerabilidades críticas.
Contexto BR
Aumento de 15-16% na taxa de confirmação de vulnerabilidades após mudanças no programa.
Urgência
⚡ AÇÕES IMEDIATAS
1
Revisar as políticas de recompensa por vulnerabilidades e ajustar as estratégias de segurança.
2
Implementar um programa interno de recompensa para incentivar a identificação de vulnerabilidades.
3
Acompanhar a qualidade e a quantidade de relatórios de vulnerabilidades recebidos.
🇧🇷 RELEVÂNCIA BRASIL
As alterações no programa de recompensas do GitHub podem afetar a forma como as vulnerabilidades são relatadas e tratadas, impactando a segurança geral das aplicações que utilizam essa plataforma.
⚖️ COMPLIANCE
Implicações para a conformidade com a LGPD, especialmente em relação à segurança de dados.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).