Desenvolvedor do GNOME defende aceitação de relatórios de vulnerabilidades gerados por IA

Escrito por
Emanuel Negromonte
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre...

Inteligência Artificial na busca por falhas no Linux: a nova fronteira da segurança open source!

Michael Catanzaro, desenvolvedor ativo do ecossistema GNOME e mantenedor do navegador Epiphany, está propondo que os projetos de código aberto deixem de proibir relatórios de vulnerabilidades gerados por inteligência artificial. Embora a automação tenha sobrecarregado os mantenedores recentemente, provocando até o encerramento do programa de recompensas do GNOME, Catanzaro argumenta que as ferramentas atuais encontram falhas reais que não podem ser ignoradas, especialmente porque agentes maliciosos já utilizam essas mesmas tecnologias para criar exploits.

Catanzaro, que atua na equipe de lançamentos do GNOME e no grupo de trabalho do Fedora Workstation, argumenta que o ecossistema Linux atrai cada vez mais interesse para ataques. Proibir o envio de relatórios auxiliados por IA exclui uma parcela significativa de descobertas legítimas.

Crescimento de registros e a eficácia das ferramentas

A justificativa técnica para aceitar ferramentas de IA baseia-se no volume de problemas reais sendo identificados. Como exemplo prático de utilidade, os mantenedores da ferramenta fwupd aplicaram correções para mais de 250 falhas potenciais de segurança no release 2.0.21, todas descobertas por diferentes scanners de IA em um período de três meses. É importante ressaltar que tratam-se de problemas potenciais resolvidos preventivamente, e não 250 vulnerabilidades confirmadas com identificadores CVE.

No próprio GNOME, o número de registros CVE (Common Vulnerabilities and Exposures) relatados à equipe de segurança saltou de 13 em 2023 para 141 até 30 de setembro de 2026. Catanzaro projeta que o ano feche próximo a 188 registros. Ele atribui esse crescimento principalmente ao uso de scanners automatizados, embora reconheça que o processo interno de documentação também melhorou.

No motor WebKitGTK, que processa páginas no Epiphany, a contagem de 2026 chegou a 305 CVEs. No entanto, a grande maioria está concentrada nas bibliotecas embutidas Skia e ANGLE. Se esses dois componentes internos forem removidos da contabilidade, o WebKitGTK registra apenas 21 CVEs no mesmo período.

O colapso do programa de recompensas do GNOME

CyImFSgY gnome vulnerabilidades inteligencia artificial 1
Desenvolvedor do GNOME defende aceitação de relatórios de vulnerabilidades gerados por IA 3

Apesar de defender o uso da IA, Catanzaro solicitou o encerramento do GNOME Bug Bounty Program na plataforma YesWeHack. O programa, financiado pela agência alemã Sovereign Tech Resilience, foi restrito a apenas três componentes (GLib, glib-networking e libsoup), mas ainda assim gerou um fluxo insustentável de submissões.

Os desenvolvedores receberam 298 relatórios e aceitaram 71. O programa distribuiu 183.900 euros em recompensas, variando de 500 euros a pagamentos pontuais de 7.500 euros por vulnerabilidade. O volume de detecções automatizadas esgotou a capacidade de revisão humana.

Catanzaro observou que os incentivos financeiros reduziram a qualidade das submissões. Relatórios enviados voluntariamente pelos canais normais do GNOME, sem expectativa de pagamento, apresentaram precisão consideravelmente superior. Por isso, ele considera injustificável pagar recompensas financeiras por falhas que scanners automatizados identificam trivialmente.

Falsos positivos e os limites da automação

A inteligência artificial ainda exige curadoria rigorosa. Modelos frequentemente superestimam a gravidade de um problema, falham em compreender a arquitetura do software ou inventam dados, como o caso de um stack trace completamente fabricado submetido ao rastreador do projeto GEGL.

Um experimento da Red Hat ilustra a diferença entre alerta automatizado e vulnerabilidade real. A auditoria gerou 118 supostas vulnerabilidades no GLib. Desse total, 46 envolviam o gobject-introspection, especificamente no processamento de typelib. Como a arquitetura exige que arquivos typelib venham de fontes confiáveis, os defeitos encontrados constituem falhas lógicas reais que causam travamentos, mas não cruzam uma fronteira de segurança. Logo, não são classificados como vulnerabilidades pelos mantenedores.

Para mitigar problemas comuns encontrados pelas auditorias, como o transbordamento de inteiros (integer overflow) no GLib, Catanzaro recomenda que os projetos ativem avisos específicos no compilador:

  • -Wconversion
  • -Wint-conversion
  • -Wsign-compare

A polêmica sobre Rust e gerenciadores de pacotes

Em uma posição altamente controversa, Catanzaro recomendou que novos programas do GNOME evitem a linguagem Rust. Ele reconhece que o Rust elimina categorias inteiras de falhas de segurança de memória presentes em C e C++, o que reduziria drasticamente o número de vulnerabilidades.

No entanto, o desenvolvedor acredita que o gerenciador de pacotes Cargo introduz um risco inaceitável na cadeia de suprimentos. Para ele, a possibilidade de incorporar dependências de terceiros contendo código malicioso supera as garantias de segurança de memória oferecidas pela linguagem. Essa posição não reflete a detecção de nenhum pacote malicioso real no ambiente GNOME, tratando-se apenas da sua avaliação pessoal sobre vetores de ataque.

Políticas pessoais versus diretrizes do projeto

As propostas de Catanzaro não constituem regras oficiais da GNOME Foundation. Suas sugestões mais extremas incluem classificar projetos que proíbem relatórios de IA como dependências inadequadas e sugerir que eles abandonem a infraestrutura do GNOME GitLab. Ambas as ideias são iniciativas isoladas do desenvolvedor.

A precisão dos relatórios no ecossistema pode sofrer impacto no curto prazo. Catanzaro deixará a Red Hat em 30 de outubro de 2026, encerrando seu monitoramento voluntário e centralizado na atribuição de identificadores CVE para o GNOME, função que até o momento não possui um substituto designado.

Compartilhe este artigo
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre GNU/Linux, Software Livre e Código Aberto, dedica-se a descomplicar o universo tecnológico para entusiastas e profissionais. Seu foco é em notícias, tutoriais e análises aprofundadas, promovendo o conhecimento e a liberdade digital no Brasil.