MADRID 8 out. (Portaltic/EP) -
Um pesquisador de segurança denunciou que a OpenAI lhe pagou apenas 300 dólares (cerca de 268 euros, segundo a cotação atual), por meio de seu programa de recompensas, por descobrir uma falha grave que permitia acessar gratuitamente os modelos pagos da empresa sem precisar de chave de API nem conta.
O pesquisador, chamado Oliver Fish, publicou nesta quarta-feira em sua conta no X (antigo Twitter) uma captura de tela que revela o valor que a OpenAI lhe pagou por relatar uma falha que, segundo ele, dava acesso à API interna “Responses” da empresa.
Ou seja, com a falha, era possível acessar os modelos pagos da empresa gratuitamente e sem a necessidade de autenticação.
Além de tornar pública a denúncia, ele considera que os 300 dólares recebidos como recompensa são insuficientes devido à gravidade da falha descoberta e afirma que não tem mais nenhum motivo para relatar à OpenAI qualquer outra falha que venha a encontrar.
O caso chegou ao Reddit, e a comunidade concorda com o pesquisador de que se trata de um valor ridículo como recompensa por descobrir uma “vulnerabilidade” que não requer autenticação para uma grande corporação de Inteligência Artificial (IA).
De fato, a própria comunidade aponta que, por esse valor, teria sido mais lucrativo explorar a falha em benefício próprio, embora outros usuários lembrem das possíveis consequências legais de tal ato, enquanto alguns aproveitaram para denunciar a falta de ética corporativa após compartilharem experiências semelhantes com falhas relatadas à Microsoft, Apple ou Google.
No que diz respeito a casos semelhantes, em julho de 2025, segundo o site 9to5Mac, o pesquisador RenwaX23 recebeu apenas 1.000 dólares pela falha CVE-2025-30466, já corrigida no navegador Safari 18.4, apesar de a Apple ter classificado a falha com um nível de gravidade de 9,8 em 10, quando o programa da empresa chega a pagar até dois milhões de dólares.
Vale lembrar que a OpenAI possui um programa no Bugcrowd, no qual a faixa habitual de recompensas varia de 200 a 6.500 dólares por vulnerabilidade, embora a empresa se reserve o direito de alterar a prioridade e a recompensa de acordo com a probabilidade ou o impacto da falha, portanto, os 300 dólares sugerem que ela considerou a falha de baixa gravidade.
Até o momento, a OpenAI não se pronunciou publicamente sobre as críticas do pesquisador e o pagamento de 300 dólares.
Esta notícia foi traduzida por um tradutor automático