top of page

Com IA, número de hackers ativos em bug bounty mais que dobra no Brasil, aponta estudo da BugHunt

há 2 minutos
3 min de leitura

Levantamento sobre a atividade de mais de 27 mil hackers mostra que a tecnologia apontada como ameaça ao modelo reduziu a barreira de entrada, elevou as recompensas e aumentou a demanda das empresas por validação humana especializada


A inteligência artificial não esvaziou o mercado de bug bounty no Brasil. Ampliou. É o que mostra um levantamento da BugHunt, maior plataforma de bug bounty do Brasil, que acompanha as atividades de mais de 27 mil hackers. Entre setembro de 2025 e setembro de 2026, o número de pesquisadores ativos, aqueles que enviaram ao menos um relatório de vulnerabilidade, cresceu 115% na comparação com os doze meses anteriores.


O resultado contraria uma expectativa que ganhou força no setor de segurança da informação nos últimos dois anos. Com ferramentas de IA capazes de varrer sistemas, aplicativos e infraestrutura em escala, e de serem usadas por cibercriminosos em ataques em massa, a leitura predominante era de que a automação ocuparia o espaço do pesquisador humano. O bug bounty, modelo que remunera hackers éticos por relatar falhas reais antes que sejam exploradas, estaria entre os primeiros afetados.


Os números do estudo apontam na direção oposta em três frentes: mais gente pesquisando, recompensas mais altas e mais empresas investindo. O primeiro efeito foi a queda da barreira de entrada. Os novos cadastros de hackers na plataforma subiram 44% no período, e a proporção de estreantes entre os pesquisadores ativos, pessoas que enviaram o primeiro relatório da vida, passou de confidencial — bughunt + the map. 64% para 77,8%. A atividade também ficou menos concentrada: a fatia de relatórios enviada pelos 10% de hackers mais ativos caiu de 69,1% para 63,4%.


A leitura da BugHunt é que a IA encurtou o caminho entre fazer parte de uma comunidade de hackers e atuar de fato em um programa. Antes, uma parcela relevante dos cadastrados não chegava a completar o ciclo de buscar uma vulnerabilidade, documentar o achado e enviar o relatório em busca de recompensa. Agora, mais gente completa.


"Sempre tivemos uma comunidade grande, mas uma parte dela ficava parada na porta. Faltava repertório técnico para transformar curiosidade em relatório. A IA encurtou esse caminho", diz Caio Telles, cofundador da BugHunt. "Hoje mais gente consegue sair do cadastro e virar pesquisador ativo, e isso é bom para todo o mercado."


A entrada de novos pesquisadores não diluiu a remuneração. O valor médio pago por recompensa subiu 17%, e o valor total pago em recompensas cresceu 22,6%. Para o estudo, está aí a principal ironia do período: o mesmo efeito de massa que parecia ameaçar o bug bounty é o que tem gerado mais demanda das empresas. A partir de março de 2026, o levantamento registra um padrão consistente com a chegada em massa de relatórios gerados de forma automatizada. O volume mensal de envios ficou entre duas e quatro vezes acima da média do ano anterior, o número de relatórios sem validade técnica quase dobrou e o volume de spam mais que triplicou.


Com mais volume, filtrar passou a ser o centro do trabalho. Separar ameaça real de ruído, medir a eficiência de cada programa, direcionar a pesquisa para onde está o risco e, principalmente, conduzir a resolução das vulnerabilidades exige um olhar humano cada vez mais especializado. É nesse ponto que entram os pesquisadores.


"A aposta do mercado era que a IA ia substituir o hacker. Aconteceu o contrário", diz Bruno Telles, cofundador da BugHunt. "A IA gera volume, e volume precisa de gente que saiba separar achado real de ruído e levar a correção até o fim. A empresa não troca bug bounty por IA. Ela investe mais em bug bounty justamente porque a IA aumentou o que precisa ser validado."


Os indicadores de eficiência reforçam essa leitura. Mesmo com muito mais relatórios passando pela triagem, a mediana de tempo até o fechamento de um relatório na BugHunt caiu de 15,2 para 3,7 dias. E o que passa pelo filtro ficou mais relevante: entre os relatórios aprovados, a fatia classificada como crítica ou alta subiu de 58,2% para 68,5%, e a proporção de relatórios com classificação técnica de gravidade preenchida corretamente foi de 45,2% para 61,0%.


"A IA está democratizando o acesso ao bug bounty e deixando os programas mais eficientes, mas não decide sozinha o que é ameaça", diz Caio Telles. "Quanto mais fácil fica gerar relatório, maior a diferença entre ter e não ter um time experiente no meio do caminho. Quem não tem essa validação humana paga o preço de um jeito ou de outro, com a equipe interna perdendo tempo com o que não é ameaça ou deixando passar o que é."


Bruno Telles e Caio Telles são cofundadores da BugHunt, primeira plataforma de bug bounty do Brasil. Os dados citados são de levantamento interno da BugHunt sobre a atividade da própria plataforma entre setembro de 2025 e setembro de 2026, comparada ao mesmo período do ano anterior.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page