Um telemóvel totalmente atualizado pode valer 2,5 milhões de dólares para quem encontrar a falha certa. Não é um prémio de lotaria: é o topo da tabela de preços que corretores como a Zerodium pagam por uma cadeia de exploração de dia zero (zero-day) contra iOS ou Android sem qualquer interação da vítima. No mesmo mundo, mas com regras opostas, a Google paga zero dólares a quem encontra falhas através do Project Zero, porque a equipa é interna, e o Pwn2Own paga entre 200 mil e 1 milhão de dólares por evento, mas exige que o investigador mostre o exploit ao vivo, num palco, em frente a testemunhas. Três ecossistemas, três filosofias, e uma pergunta que qualquer investigador de segurança ou responsável por risco tecnológico acaba por fazer: onde vale mesmo a pena reportar (ou vender) uma vulnerabilidade zero-day em 2026?

Este artigo compara os três modelos que dominam a conversa sobre divulgação de vulnerabilidades zero-day: a Zerodium, corretora privada que compra exploits e os revende a clientes governamentais; o Pwn2Own, organizado pela Zero Day Initiative (ZDI) da Trend Micro, que combina concursos públicos com divulgação coordenada; e o Google Project Zero, a equipa interna da Google que impõe prazos rígidos de correção à indústria. Vamos usar apenas dados publicados e verificáveis, com valores em dólares (a moeda em que estes três ecossistemas operam) e datas exatas de 2025 e 2026.

Zerodium vs Pwn2Own vs Google Project Zero: as Diferenças Essenciais

A confusão mais comum entre quem começa a estudar este tema é tratar Zerodium, Pwn2Own e Project Zero como se fossem concorrentes diretos. Não são. Resolvem o mesmo problema, uma vulnerabilidade zero-day, de formas incompatíveis entre si.

A Zerodium compra exploits e não os revela ao fabricante. O seu modelo de negócio depende precisamente de a falha continuar por corrigir o máximo de tempo possível, porque é isso que dá valor operacional ao exploit junto dos clientes que o compram, normalmente agências governamentais e forças de segurança. O Pwn2Own funciona ao contrário: é um concurso público, organizado pela Zero Day Initiative da Trend Micro, onde os investigadores demonstram exploits ao vivo e a ZDI depois coordena a correção com o fabricante antes de publicar qualquer detalhe técnico. O Google Project Zero não compra nada a ninguém, é uma equipa de investigadores contratados pela Google que trabalha internamente e obriga qualquer fornecedor, seja a própria Google, a Apple, a Microsoft ou outro, a corrigir dentro de um prazo fixo de 90 dias, sob pena de a falha ser tornada pública mesmo sem correção.

Esta diferença de filosofia explica quase tudo o resto: quem pode participar, quanto se ganha, se existe atribuição pública de CVE e que tipo de cliente final acaba por beneficiar do trabalho de cada investigador.

Zerodium: o Corretor Privado Que Vende Zero-Days a Governos

A Zerodium é uma empresa sediada em Washington, D.C., fundada em 2015, especializada na compra de exploits zero-day de alta gama para depois os vender a clientes governamentais e agências de aplicação da lei. Segundo o seu programa oficial de aquisição de exploits, as recompensas para vulnerabilidades zero-day elegíveis variam entre 2.500 e 2.500.000 dólares por submissão, consoante a plataforma, a complexidade da cadeia e se exige ou não interação do utilizador.

O modelo é simples de descrever e desconfortável de aceitar para muita gente na comunidade de segurança: a Zerodium não notifica a Apple, a Google, a Meta ou qualquer outro fabricante sobre as falhas que compra. O exploit permanece “vivo” enquanto o cliente que o adquiriu o quiser usar, o que pode significar meses ou anos de exposição para milhões de utilizadores que nunca saberão que a falha existiu. É por isso que, ao contrário do Pwn2Own e do Project Zero, raramente há um CVE atribuído diretamente a uma compra da Zerodium, isso só acontece se, mais tarde, outra pessoa descobrir e reportar a mesma falha de forma independente.

Tabela de Preços da Zerodium em 2026

A tabela de preços pública da Zerodium não é atualizada com a mesma frequência que os eventos Pwn2Own, por isso os valores por categoria mais citados na imprensa especializada continuam a ser os da última grande revisão pública. O teto máximo de 2.500.000 dólares por submissão, esse sim, mantém-se confirmado no programa oficial da empresa.

Categoria de exploitPrémio máximo publicadoAno de referência da atualização
iOS, cadeia completa, zero clique, com persistênciaaté 2.500.000 $Atualização de 2022, ainda citada como teto oficial em 2023
Android, cadeia completa, zero clique, com persistênciaaté 2.500.000 $Atualização de 2019, confirmada em revisões seguintes
WhatsApp, RCE + escalonamento de privilégios, zero cliqueaté 1.500.000 $Atualização de 2022 (subiu de 1.000.000 $)
iMessage, RCE + escalonamento de privilégios, zero cliqueaté 1.500.000 $Atualização de 2022 (subiu de 1.000.000 $)
Windows, execução remota de códigoaté 1.000.000 $Atualização de 2019
Chrome, RCE + fuga da sandboxentre 80.000 $ e 150.000 $Tabela publicada entre 2015 e 2017, categoria já não detalhada publicamente
Faixa geral de qualquer submissão elegívelentre 2.500 $ e 2.500.000 $Página oficial do programa da Zerodium

Estes números só fazem sentido em contexto: a concorrência tornou-se mais agressiva nos últimos dois anos. A empresa suíça Crowdfense reservou 30 milhões de dólares em 2024 para o seu programa de aquisição de exploits, com cadeias complexas a aproximar-se dos 10 milhões de dólares, e chegou a oferecer entre 5 e 7 milhões de dólares por um zero-day de iPhone, até 5 milhões por Android e entre 3 e 5 milhões por WhatsApp ou iMessage. Já a russa Operation Zero anunciou em 2023 recompensas até 20 milhões de dólares para exploits Android e iOS, valores muito acima do teto da Zerodium, e voltou a chamar a atenção em março de 2025 ao oferecer até 4 milhões de dólares por uma cadeia completa de exploração do Telegram. A Zerodium, que durante anos definiu o topo do mercado, é hoje apenas um dos vários corretores privados a competir por talento.

Pwn2Own e a Zero Day Initiative: o Concurso Que Recompensa Hackers Éticos

O Pwn2Own nasceu como uma competição de hacking ao vivo e cresceu até se tornar um dos maiores motores de divulgação coordenada de vulnerabilidades do mundo. É organizado pela Zero Day Initiative (ZDI), o programa de recompensas da Trend Micro, e funciona em ciclos temáticos ao longo do ano: automóvel, empresarial, dispositivos de consumo, cada edição com alvos anunciados meses antes para que as equipas se possam preparar.

A mecânica é direta. Um investigador ou equipa inscreve-se para atacar um alvo específico dentro de uma janela de tempo cronometrada, no palco, perante os juízes da ZDI. Se o exploit funcionar da primeira tentativa, ganha o prémio associado a essa categoria e pontos para o título de Master of Pwn. Depois do concurso, a ZDI assume a coordenação da divulgação com o fabricante, normalmente dentro de um prazo definido, e só publica os detalhes técnicos depois de existir uma correção disponível. É o oposto do silêncio da Zerodium: aqui, a vulnerabilidade acaba sempre por ser corrigida e, na maioria dos casos, recebe um CVE público.

Resultados Recentes do Pwn2Own: Irlanda, Automotive e o Que Mudou em 2026

Os números dos últimos eventos mostram um mercado em expansão constante, não em desaceleração. Vale a pena olhar para três edições recentes, confirmadas por várias fontes independentes.

EventoDataTotal pagoZero-days únicosVencedor (Master of Pwn)
Pwn2Own Automotive 2025Janeiro de 2025886.250 $49Sina Kheirkhah (Summoning Team), 222.250 $
Pwn2Own Ireland 2025Outubro de 20251.024.750 $73Não especificado nas fontes consultadas
Pwn2Own Automotive 2026Janeiro de 20261.047.000 $76Equipa Fuzzware.io, 215.500 $

O relatório oficial da ZDI sobre o Pwn2Own Ireland 2025 confirma o total de 1.024.750 dólares pagos por 73 falhas zero-day únicas, número replicado pela BleepingComputer na sua cobertura do evento. Já o SecurityWeek confirma que o Pwn2Own Automotive 2026 terminou com 1.047.000 dólares pagos por 76 vulnerabilidades zero-day inéditas, um recorde para a categoria automóvel, com a equipa Fuzzware.io (Tobias Scharnowski, Felix Buchmann e Kristian Covic) a vencer o título de Master of Pwn com 215.500 dólares e 28 pontos. O The Register descreve o mesmo evento com detalhe sobre os sistemas de infotainment e carregadores elétricos atacados, enquanto a página de resultados da própria Trend Micro resume o histórico completo de todas as edições do concurso desde a sua criação.

A edição de 2025 em foco automóvel destacou-se ainda por investigação inédita sobre carregadores de veículos elétricos, nunca antes demonstrada publicamente, um sinal de que o Pwn2Own está a acompanhar de perto a superfície de ataque de setores emergentes, e não apenas navegadores e sistemas operativos tradicionais.

Google Project Zero: a Equipa Interna da Google e a Regra dos 90 Dias

O Google Project Zero é diferente de tudo o resto neste artigo porque não é, tecnicamente, um programa de recompensas aberto ao público. É uma equipa de investigadores contratados pela Google, fundada em julho de 2014, cuja missão declarada é reduzir significativamente o número de pessoas prejudicadas por ataques direcionados. Não se ganha dinheiro a reportar através do Project Zero como investigador externo, mas o impacto na indústria é enorme, porque o Project Zero definiu o padrão de prazo de divulgação que quase todos os grandes programas de segurança acabaram por copiar.

A regra central chama-se, informalmente, política de “90 mais 30”: qualquer vulnerabilidade reportada por um investigador do Project Zero a um fornecedor tem um prazo de 90 dias para ser corrigida. Se a correção chegar aos utilizadores antes do prazo, o relatório técnico completo torna-se público 30 dias depois dessa correção. Se o fornecedor não corrigir a tempo, o relatório é publicado de qualquer forma, com ou sem correção disponível. Para vulnerabilidades já exploradas ativamente “in the wild”, o prazo encurta drasticamente para 7 dias, porque nesse caso já existem vítimas reais a sofrer o ataque.

Segundo o próprio FAQ de divulgação de vulnerabilidades do Project Zero, a equipa tinha, à data de 29 de julho de 2025, 2.131 vulnerabilidades registadas sob esta política de 90 dias no seu histórico completo desde a fundação. Dessas, apenas 95 acabaram por ser divulgadas sem que existisse correção disponível, o que corresponde a uma taxa de cumprimento de prazo de cerca de 95,5% ao longo de mais de uma década de atividade.

A Política de Transparência de Relatórios Lançada em 2025

Em 29 de julho de 2025, o Project Zero anunciou uma mudança de política em regime experimental, chamada Reporting Transparency. A partir dessa data, a equipa passou a publicar, cerca de uma semana depois de reportar uma vulnerabilidade a um fornecedor, o nome do fornecedor ou projeto de código aberto afetado, o produto em causa, a data exata em que o relatório foi enviado e a data limite dos 90 dias. A política de 90 mais 30 dias mantém-se inalterada, mas passa a existir um sinal público muito mais cedo de que uma falha está a ser corrigida em segundo plano, o que aumenta a pressão sobre fornecedores lentos e dá às equipas de defesa uma vantagem informativa que antes não existia.

Segundo a própria equipa, esta alteração surge da constatação de que os períodos silenciosos antes da divulgação técnica completa deixavam potenciais vítimas sem qualquer sinal de risco, mesmo quando o fornecedor já sabia da falha há semanas. A página de anúncio da política de 2025 do Project Zero detalha exatamente que informação é publicada e porquê.

Tabela Comparativa Completa: Zerodium vs Pwn2Own vs Project Zero

Reunindo tudo o que já foi explicado, esta é a comparação direta entre os três ecossistemas nos critérios que mais interessam a um investigador de segurança ou a uma equipa de risco tecnológico.

CritérioZerodiumPwn2Own / ZDIGoogle Project Zero
Tipo de entidadeCorretora privada de exploitsPrograma de recompensas + concurso, ligado à Trend MicroEquipa de investigação interna da Google
Ano de fundação20152005 (ZDI), Pwn2Own desde 20072014
Quem pode participarQualquer investigador, submissão privadaQualquer investigador ou equipa, mediante inscrição no eventoApenas colaboradores contratados pela Google
Prémio máximo publicadoaté 2.500.000 $ por submissão886.250 $ a 1.047.000 $ por evento completo (2025-2026)Sem pagamento a terceiros
Divulgação ao fabricanteNãoSim, coordenada pela ZDISim, com prazo fixo
Prazo de divulgação públicaIndefinido, decisão do clienteApós correção do fabricante90 dias (7 dias se já explorado ativamente)
Atribuição de CVERaramenteHabitualmente, simSim, quase sempre
Cliente final do exploitGovernos e agências de aplicação da leiO fabricante do produto, via correçãoO público, via correção e relatório técnico
Formato de submissãoVenda privada, sem demonstração públicaDemonstração ao vivo, cronometradaInvestigação contínua, sem formato de concurso
FrequênciaContínua, ao longo do anoVários eventos temáticos por anoContínua, sem calendário fixo
Transparência do processoBaixaAlta, publicações técnicas após correçãoAlta, com política de transparência desde 2025

Benchmarks: Quantos Zero-Days Cada Ecossistema Revela por Ano

Números absolutos ajudam a perceber a escala real de cada modelo. Do lado da divulgação coordenada, só as três edições do Pwn2Own referidas neste artigo, Automotive 2025, Ireland 2025 e Automotive 2026, somam 198 vulnerabilidades zero-day únicas reveladas e corrigidas em pouco mais de um ano, com um total combinado acima de 2,9 milhões de dólares pagos aos investigadores. E este número cobre apenas os eventos oficiais de concurso, sem contar as centenas de relatórios que a ZDI recebe e publica fora do calendário do Pwn2Own ao longo do ano.

Do lado da exploração ativa, o relatório “Look What You Made Us Patch: 2025 Zero-Days in Review”, publicado pelo Google Threat Intelligence Group (GTIG), regista 90 vulnerabilidades zero-day exploradas ativamente em 2025, um aumento face às 78 registadas em 2024. O relatório define zero-day como qualquer falha explorada de forma maliciosa antes de existir uma correção pública disponível, e sublinha uma tendência de crescimento nos ataques a ambientes empresariais em particular. Este número não vem do Project Zero diretamente, mas da equipa irmã de inteligência de ameaças da Google, e serve como o melhor indicador público de quanto o mercado de exploits, incluindo os comprados a corretores como a Zerodium, está efetivamente a ser usado contra alvos reais.

A Zerodium, pela própria natureza do seu modelo, não publica quantos exploits compra por ano nem quantos chegam a ser usados. É precisamente essa opacidade que separa este ecossistema dos outros dois, e é também o motivo pelo qual analistas de risco tratam os números do GTIG como a única aproximação fiável ao impacto real do mercado privado de zero-days.

Vale também comparar a tendência ao longo do tempo, não apenas o valor absoluto de um único ano. O salto de 78 para 90 zero-days explorados ativamente entre 2024 e 2025 representa um crescimento de cerca de 15%, e a própria Google associa parte desse aumento a ataques mais sofisticados contra software empresarial, e não apenas contra sistemas operativos de consumo como iOS ou Android. Este detalhe é relevante para quem gere risco corporativo: os números do Pwn2Own mostram sobretudo falhas em produtos de consumo e automóvel, entretanto corrigidas, enquanto os números do GTIG mostram falhas que já estavam a ser exploradas antes de qualquer correção existir, um sinal muito mais direto de exposição real.

Quanto Vale um Zero-Day em 2026: Tabela de Preços do Mercado

Juntando os valores da Zerodium aos dos concorrentes diretos, fica mais claro onde cada ecossistema se posiciona na escala de preços do setor.

Corretor / ProgramaiOS (cadeia completa)Android (cadeia completa)WhatsApp / iMessageFonte e data
Zerodiumaté 2.500.000 $até 2.500.000 $até 1.500.000 $Página oficial do programa; atualizações de 2019 e 2022
Crowdfense5.000.000 $ a 7.000.000 $até 5.000.000 $3.000.000 $ a 5.000.000 $Cobertura noticiosa de abril de 2024
Operation Zeroaté 20.000.000 $ (por plataforma, Android)até 20.000.000 $ (por plataforma, iOS)Não publicadoSecurityWeek, setembro de 2023
Pwn2Own / ZDI (evento único)Varia por categoria e eventoVaria por categoria e eventoNão é foco habitual do concursoMédia de 886 mil a 1,05 milhões $ por evento em 2025-2026

O contraste é claro: um único investigador que venda um exploit iOS completo à Operation Zero pode ganhar, em teoria, mais dinheiro do que a soma total paga a todos os participantes de um evento inteiro do Pwn2Own. É esta diferença de escala que explica por que razão alguns dos melhores investigadores de exploração do mundo optam pelo mercado privado em vez da divulgação coordenada, mesmo sabendo que isso significa deixar milhões de utilizadores expostos indefinidamente.

A Concorrência Sobe a Fasquia: Crowdfense e Operation Zero

A Zerodium já não domina sozinha o mercado privado de exploits, e isso tem consequências diretas para o Pwn2Own e para o Project Zero também, porque cada vez mais investigadores talentosos são atraídos para o lado que paga mais e explica menos. A Crowdfense, sediada nos Emirados Árabes Unidos, reservou 30 milhões de dólares em 2024 só para o seu programa de aquisição, com cadeias de exploração complexas a aproximarem-se dos 10 milhões de dólares por venda. A Operation Zero, de origem russa, foi ainda mais longe, ao oferecer até 20 milhões de dólares por exploits Android e iOS já em 2023, e voltou às notícias em março de 2025 ao anunciar até 4 milhões de dólares por uma cadeia completa de exploração do Telegram, com escalões intermédios de 500 mil dólares para exploits de um clique e 1,5 milhões para exploits de zero clique na mesma aplicação.

Este aumento de preços tem um efeito indireto sobre o Pwn2Own: a ZDI e a Trend Micro têm vindo a subir os prémios de categorias como exploração de telemóveis precisamente para competir por atenção com os corretores privados. Dustin Childs, responsável de comunicação da Zero Day Initiative, resumiu bem esta pressão ao comentar publicamente os prémios de 250 mil dólares oferecidos para exploits de iPhone ou Google Pixel num Pwn2Own anterior: “E isso simplesmente não são zeros suficientes para o nível de investigação que é preciso para conseguir esses telemóveis.” Childs foi mais longe ao estimar o custo real de desenvolvimento de um exploit de telemóvel bem-sucedido: “Isso são provavelmente pelo menos 2 milhões a 3 milhões de dólares ali.” (The Register)

Casos Reais: Zero-Days Que Passaram por Estes Três Ecossistemas

Números abstratos ganham outro peso quando ligados a eventos concretos. Estes são cinco casos documentados que ilustram como cada ecossistema funciona na prática.

  • Pwn2Own Automotive 2025: a investigação premiada incluiu ataques inéditos a carregadores de veículos elétricos, nunca antes demonstrados publicamente, ao lado de falhas em sistemas de infotainment e em unidades de controlo automóvel, tudo corrigido depois de coordenação com os fabricantes.
  • Pwn2Own Automotive 2026: a equipa Fuzzware.io conquistou o título de Master of Pwn ao encadear exploits contra sistemas de infotainment e carregadores elétricos, recebendo 215.500 dólares por sete demonstrações bem-sucedidas ao longo do evento.
  • Pwn2Own Ireland 2025: 73 vulnerabilidades zero-day únicas foram exploradas com sucesso em três dias, abrangendo categorias de impressoras, sistemas NAS, routers e dispositivos domésticos inteligentes, um dos maiores volumes de falhas reveladas num único evento da história do concurso.
  • Relatório GTIG 2025 da Google: 90 vulnerabilidades zero-day foram identificadas em exploração ativa ao longo do ano, a maioria contra ambientes empresariais, um padrão que a própria Google associa a um aumento de ataques zero-day contra empresas.
  • Operation Zero e o Telegram, março de 2025: a firma russa anunciou publicamente, via rede social X, recompensas até 4 milhões de dólares por uma cadeia completa de exploração do Telegram, um dos poucos casos em que um corretor privado tornou pública a existência de uma oferta específica para uma aplicação de mensagens amplamente usada.

Vantagens e Desvantagens de Cada Modelo

Nenhum dos três modelos é objetivamente melhor, cada um resolve um problema diferente e atrai um perfil diferente de investigador.

Zerodium. Vantagens: prémios individuais mais altos do setor, pagamento rápido, sem necessidade de esperar por ciclos de correção. Desvantagens: a falha fica sem correção durante um período indefinido, sem atribuição de CVE, com utilização final que o investigador não controla nem conhece, e um desgaste reputacional real junto da comunidade de segurança defensiva.

Pwn2Own / ZDI. Vantagens: divulgação responsável garantida, atribuição pública de CVE, prestígio dentro da comunidade, prémios substanciais para quem vence categorias competitivas. Desvantagens: prémios mais baixos do que os corretores privados, calendário fixo com datas anunciadas com meses de antecedência, formato de “o primeiro que conseguir, ganha”, o que penaliza investigadores mais lentos mesmo que tecnicamente competentes.

Google Project Zero. Vantagens: maior transparência do setor, prazo fixo de 90 dias que obriga fornecedores a agir, dados públicos que beneficiam toda a indústria de defesa, política de transparência de relatórios desde 2025. Desvantagens: não é um programa aberto a investigadores externos, não há pagamento direto por vulnerabilidades encontradas por terceiros, e a cobertura depende inteiramente das prioridades internas da equipa da Google.

A venda de exploits zero-day a clientes governamentais não é uma atividade clandestina, é uma atividade regulada, o que surpreende muita gente de fora do setor. Empresas como a Zerodium, a Crowdfense e a Operation Zero operam dentro de quadros legais de controlo de exportação de tecnologia de uso duplo, o mesmo tipo de regime que se aplica a armas convencionais ou tecnologia de cifra avançada. O Acordo de Wassenaar, que junta dezenas de países na definição de listas de controlo de exportação, passou a incluir “software de intrusão” como categoria sujeita a licenciamento depois de 2013, precisamente na sequência de escândalos sobre a venda de ferramentas de vigilância a regimes autoritários.

Isto significa que, na prática, um investigador que venda um exploit à Zerodium não está a agir fora da lei, mas está sujeito a restrições sobre quem pode comprar, e a própria empresa está obrigada a verificar a origem e o destino de cada venda. O problema apontado pela comunidade de segurança não é a legalidade formal do processo, mas a assimetria de informação que resulta dele: o utilizador final de um iPhone ou de uma conta de WhatsApp nunca sabe se está a ser vigiado através de uma falha que foi vendida, e não reportada, meses ou anos antes. É esta tensão entre legalidade e responsabilidade que separa o debate ético em torno da Zerodium do debate, bem mais simples, em torno do Pwn2Own e do Project Zero, onde a correção acaba sempre por acontecer.

Para Quem Serve Cada Programa: Cinco Casos de Uso

  • Investigador independente que quer reconhecimento público e um CVE em seu nome: Pwn2Own/ZDI é a opção mais racional, porque combina pagamento relevante com prestígio verificável no currículo.
  • Investigador focado apenas no valor máximo por exploit, sem preocupação com o destino final da falha: os corretores privados como Zerodium, Crowdfense ou Operation Zero pagam mais, mas implicam aceitar zonas éticas cinzentas sobre quem usa o exploit.
  • Fabricante de hardware automóvel ou IoT que quer testar os próprios produtos antes de serem atacados em massa: participar como alvo num evento Pwn2Own Automotive garante acesso a zero-days reais, corrigidos antes de qualquer divulgação pública.
  • Equipa de segurança corporativa ou CISO que precisa de avaliar risco real de exposição a zero-days: acompanhar os relatórios anuais do GTIG e as publicações do Project Zero é a forma mais fiável de perceber quantas falhas estão ativamente a ser exploradas no momento.
  • Governo ou agência que procura capacidades ofensivas legítimas dentro do seu quadro legal: este é precisamente o público-alvo declarado da Zerodium, da Crowdfense e da Operation Zero, e não das duas alternativas de divulgação coordenada.

Guia de Migração: de Bug Bounty Tradicional a Corretor de Exploits ou Concurso

Muitos investigadores começam a carreira em plataformas de bug bounty tradicionais, como as já analisadas noutros artigos deste site, e só mais tarde consideram avançar para corretores privados ou concursos como o Pwn2Own. Eis os passos práticos dessa transição.

  1. Definir claramente o objetivo pessoal: rendimento máximo, reconhecimento profissional ou impacto na segurança de utilizadores finais. Os três objetivos raramente se conseguem otimizar em simultâneo.
  2. Especializar-se numa categoria técnica concreta, iOS, Android, virtualização, sistemas automóvel ou infraestrutura empresarial, em vez de tentar cobrir todas as plataformas ao mesmo tempo.
  3. Aprender a construir cadeias de exploração completas e funcionais, não apenas bugs isolados: tanto a Zerodium como a Crowdfense só pagam por exploits ponta a ponta, prontos a usar.
  4. Se o objetivo for o Pwn2Own, inscrever-se com antecedência: os alvos de cada categoria são anunciados meses antes do evento, e a preparação técnica leva normalmente semanas.
  5. Avaliar as implicações legais e éticas de vender a um corretor privado, incluindo restrições de exportação de tecnologia dual-use que variam consoante o país de residência do investigador.
  6. Preparar documentação técnica reprodutível, exigida tanto pela ZDI para validar submissões ao Pwn2Own como pelos corretores privados antes de qualquer pagamento.
  7. Decidir conscientemente entre divulgação coordenada, com CVE e reconhecimento público, ou venda privada, com pagamento mais elevado mas sem qualquer garantia sobre o destino final do exploit.

O Que Dizem os Especialistas

A própria equipa do Google Project Zero definiu a sua missão de forma direta logo no anúncio de criação, em julho de 2014: “O nosso objetivo é reduzir significativamente o número de pessoas prejudicadas por ataques direcionados.” (Google Project Zero). Anos depois, a equipa continua a resumir a sua abordagem da mesma forma prática: “A missão da equipa do Project Zero é tornar a exploração de zero-day difícil, ou seja, tornar mais dispendioso descobrir e explorar vulnerabilidades de segurança.” (Google Project Zero)

Do lado do Pwn2Own, Dustin Childs, porta-voz da Zero Day Initiative, tem sido a voz pública que resume os resultados de cada edição. Sobre um evento centrado em sistemas de controlo industrial, resumiu assim: “O concurso este ano foram três dias de excelente investigação em exibição. Atribuímos 400 mil dólares por 26 exploits únicos.” (PortSwigger Daily Swig). Noutra edição, confirmou o total acumulado ao longo do concurso: “Atribuímos mais 55 mil dólares hoje, elevando o total do concurso a 989.750 dólares. Ao longo do concurso, comprámos 63 zero-days únicos.” (Infosecurity Magazine)

Veredito Final: Qual o Modelo Mais Relevante em 2026

Não há um vencedor único, porque os três ecossistemas medem sucesso de forma diferente. Em termos de dinheiro por bug isolado, a Zerodium e os seus concorrentes diretos, Crowdfense e Operation Zero, continuam imbatíveis, com tetos entre 2,5 e 20 milhões de dólares consoante a plataforma e o corretor. Em termos de equilíbrio entre pagamento relevante e responsabilidade ética, o Pwn2Own/ZDI continua a ser a opção mais racional para a maioria dos investigadores: pagou quase 3 milhões de dólares em apenas três eventos entre 2025 e 2026, revelou 198 zero-days únicos nesse período e garante, sempre, que o fabricante corrige a falha antes de qualquer divulgação técnica.

Já o Google Project Zero não compete em dinheiro, mas continua a ser o padrão de referência que obriga toda a indústria, incluindo a própria Google, a mexer-se mais depressa. A política de 90 mais 30 dias, cumprida em 95,5% dos casos desde 2014, e a nova política de transparência lançada em julho de 2025, tornam o Project Zero a fonte mais fiável de dados públicos sobre como a divulgação de vulnerabilidades deveria funcionar, mesmo que não seja um caminho de rendimento para investigadores externos. Para quem decide onde investir tempo de investigação em 2026, a escolha depende menos de qual modelo “paga mais” e mais de que tipo de impacto, financeiro, profissional ou de segurança pública, cada investigador está disposto a priorizar.

Um último ponto separa os três ecossistemas e ajuda a resumir este veredito: apenas dois deles, o Pwn2Own e o Project Zero, terminam sempre com uma correção pública disponível para o utilizador final. A Zerodium e os corretores concorrentes não têm essa obrigação, nem esse objetivo. Quem gere risco tecnológico, seja como investigador, seja como responsável de segurança numa empresa, deve tratar os números de cada ecossistema de forma diferente: os do Pwn2Own e do Project Zero como indicadores de correção e maturidade da indústria, e os números crescentes dos corretores privados como um sinal de quanto vale, hoje, manter uma falha em segredo.

Perguntas Frequentes

O que é um exploit zero-day?
É um código ou técnica capaz de explorar uma vulnerabilidade de segurança que ainda não tem correção pública disponível. Chama-se “zero-day” porque o fabricante teve zero dias para corrigir a falha antes de ela ser conhecida ou usada.

A Zerodium é uma empresa legal?
Sim, opera como empresa registada nos Estados Unidos, sujeita a regras de exportação de tecnologia dual-use. A questão levantada pela comunidade de segurança não é a legalidade da empresa, mas a falta de divulgação das falhas que compra, o que deixa utilizadores expostos sem correção disponível.

Quanto paga o Pwn2Own em 2026?
A edição Pwn2Own Automotive 2026 pagou 1.047.000 dólares no total, por 76 vulnerabilidades zero-day únicas, com a equipa Fuzzware.io a vencer o título de Master of Pwn com 215.500 dólares.

O que acontece às vulnerabilidades encontradas pelo Google Project Zero?
São reportadas ao fornecedor com um prazo de 90 dias para correção. Se a correção chegar a tempo, o relatório técnico é publicado 30 dias depois. Se não chegar, o relatório é publicado de qualquer forma, com ou sem correção disponível.

Qual a diferença entre bug bounty e corretor de exploits zero-day?
Um bug bounty tradicional paga por vulnerabilidades que depois são corrigidas e, normalmente, divulgadas com atribuição de CVE. Um corretor de exploits zero-day, como a Zerodium, compra a falha sem a reportar ao fabricante e revende-a a clientes que a usam de forma ofensiva.

Quem pode participar no Pwn2Own?
Qualquer investigador independente ou equipa pode inscrever-se, mediante registo prévio para um alvo específico dentro de uma das categorias anunciadas pela Zero Day Initiative antes de cada evento.

A Zerodium ainda está ativa em 2026?
Sim. A sua página oficial de programa continua publicada, com o teto de 2.500.000 dólares por submissão, e continua a ser usada como referência de mercado em análises de 2025 e 2026, apesar de concorrentes como a Crowdfense e a Operation Zero oferecerem hoje valores mais altos em várias categorias.

Qual o prazo de divulgação do Google Project Zero?
90 dias para o fornecedor corrigir, mais 30 dias de tolerância depois de a correção estar disponível antes de o relatório técnico completo se tornar público. Para vulnerabilidades já exploradas ativamente, o prazo reduz-se a apenas 7 dias.