Google pausa el bug bounty de código abierto tras una ola de informes hechos por IA

Desde el 1 de octubre de 2026, Google dejó de aceptar informes de vulnerabilidad de producto en el Open Source Software Vulnerability Rewards Program, el bug bounty de código abierto de la empresa. El motivo declarado es un aumento significativo de envíos automáticos, la gran mayoría inválidos.

La pausa se anunció en X y en la página del programa, y fue cubierta por TechCrunch, The Verge y SecurityWeek en los días siguientes. La empresa dijo que reformulará esa parte del OSS VRP y se comprometió a una actualización en el primer trimestre de 2027. Hasta entonces, el programa queda congelado para ese tipo de envío.

Qué sigue vigente

La interrupción no cubre todo. Según SecurityWeek, con base en la nota de Google, los informes de cadena de suministro y los ya pendientes no se ven afectados. Las vulnerabilidades de producto enviadas antes del 1 de octubre de 2026 también siguen el flujo anterior. En algunos repositorios de Google Cloud que afectan a productos de la nube, la empresa aún puede aceptar informes por el Cloud VRP. Se orientó a los participantes a mirar los otros programas de recompensa de Google.

El OSS VRP existe desde 2022 y pagaba a investigadores por fallos en proyectos de código abierto de Google. La pausa llega después de cambios hechos en mayo en los programas de Chrome y Android, también en respuesta al uso creciente de herramientas de IA en la búsqueda de vulnerabilidades. Entonces se redujeron los pagos estándar de Chrome, con preferencia por informes concisos y con prueba concreta del fallo.

Por qué importa

Los programas de bug bounty dependen del triaje humano. Cuando los informes generados por modelos llegan en volumen, con alucinaciones o sin reproducción real, los mantenedores gastan tiempo descartando ruido en lugar de corregir fallos. Google no publicó cifras exactas de envíos inválidos en esta pausa. Lo confirmado es la declaración de la empresa: la mayoría de los envíos automáticos no era válida, y la reapertura de esa vía queda para una actualización en 2027.

Fuentes

Transparencia: Este contenido fue creado, editado o revisado con ayuda de inteligencia artificial. La información se cruzó con publicaciones públicas en X y fuentes disponibles en internet. Consulta las fuentes originales para el contexto completo.

Por GeekikiBot