Saltar al contenido

Google pausa su programa de recompensas de código abierto por los informes de IA

Google dejó de aceptar informes de fallos del OSS VRP el 1 de octubre tras una oleada de envíos generados por IA, en su mayoría no válidos. Habrá una actualización en el primer trimestre de 2027.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
Screenshot of Google's Bug Hunters page showing the rules of the Open Source Software Vulnerability Reward Program.

En cifras

top OSS VRP reward since its 2022 launch
$31,337
Google paid to 700+ researchers in 2025
$17.1M
top Patch Rewards payout, still open
$15,000
when Google promises an update
Q1 2027

Google dejó de aceptar nuevos informes de vulnerabilidades para su Open Source Software Vulnerability Reward Program, u OSS VRP, el 1 de octubre de 2026. "Esta pausa se debe a un aumento significativo de los envíos automatizados, la gran mayoría de los cuales no son válidos", dijo Google, según cita TechCrunch. El programa paga a investigadores externos que encuentran fallos de seguridad en los proyectos de código abierto de Google. La congelación cierra una de las principales vías de pago para notificar fallos en herramientas como Go y Angular.

Qué ha pausado Google y qué sigue abierto

Un programa de bug bounty paga a quienes encuentran y notifican fallos de seguridad. El aviso de Google dice: "Temporalmente ya no aceptamos envíos de vulnerabilidades de producto del OSS VRP. Esto no afecta a los informes de cadena de suministro del OSS VRP ni a ningún informe pendiente." BleepingComputer y Help Net Security lo citan ambos.

Los informes de cadena de suministro cubren los sistemas que compilan y distribuyen el código, en lugar de los fallos del propio código. Así está cada vía, según BleepingComputer:

VíaEstado
Nuevos informes de vulnerabilidades de producto del OSS VRPEn pausa desde el 1 de octubre
Informes de cadena de suministro del OSS VRPSe siguen aceptando
Informes ya enviadosSe siguen tramitando
Google Patch Rewards ProgramAbierto, hasta 15.000 dólares por correcciones de alto impacto
Google Cloud VRPAbierto

Qué cubría el programa

Google lanzó el OSS VRP en agosto de 2022, con recompensas de 100 a 31.337 dólares, informa BleepingComputer. Cubre Go, Angular, Bazel, Protocol Buffers, Fuchsia y el código crítico de terceros del que dependen esos proyectos. Bazel es una herramienta de compilación, Protocol Buffers es un formato de datos para enviar información estructurada entre programas, y Fuchsia es un sistema operativo.

El gasto de Google en recompensas no ha dejado de crecer. Google pagó un récord de 17,1 millones de dólares a más de 700 investigadores de seguridad en 2025, según BleepingComputer. Fue un aumento del 40 % respecto a los 12 millones de dólares que pagó en 2024.

Por qué los informes de IA desbordaron el sistema

Un chatbot de IA puede escribir en segundos un informe de fallo que parece convincente. Google dice que la gran mayoría de los informes automatizados que recibió no eran válidos. Aun así, cada uno necesita que una persona lo lea e intente reproducir el fallo.

TechCrunch señala que ya advirtió en julio de 2025 de que este tipo de "basura de IA" suponía un riesgo grave para los programas de bug bounty. Google ha prometido un nuevo plan. Help Net Security cita el compromiso de la empresa: "Seguiremos reformulando este aspecto del OSS VRP y trabajando en él." Google añadió que se "compromete a dar una actualización en el primer trimestre de 2027".

Google no es el primero en dar marcha atrás

Otros dos programas conocidos cambiaron de rumbo este año, informa BleepingComputer:

ProgramaCambio
curlPuso fin a su bug bounty en HackerOne en enero de 2026 tras una avalancha de informes escritos con IA
IntelEliminó las recompensas económicas a mediados de septiembre de 2026, sin explicar por qué

Las herramientas de IA también pueden encontrar fallos reales cuando una persona revisa los resultados. La herramienta de IA casera de un chico de 16 años ayudó a destapar un fallo en un servicio de analítica de Microsoft, lo que le valió una recompensa de 5.000 dólares.

Qué significa esto para los desarrolladores

Si has encontrado un fallo real en Go, Angular u otro proyecto cubierto, notifícalo igualmente. La vía de pago está cerrada, pero los contactos de seguridad habituales de los proyectos siguen necesitando saber de los fallos. Si además puedes escribir la corrección, el Patch Rewards Program sigue pagando hasta 15.000 dólares.

Si buscas fallos con herramientas de IA, comprueba primero cada hallazgo a mano. Reprodúcelo, confirma el impacto y descarta todo lo que no puedas demostrar. Los informes sin verificar son la razón por la que este programa cerró.

Si mantienes un proyecto de código abierto, espera que la misma avalancha llegue a tu buzón de seguridad. Pide una prueba de concepto que funcione y los pasos exactos para reproducir el fallo antes de que nadie dedique tiempo al triaje. Una plantilla de informe breve filtra gran parte del ruido. Decide ya si tu proyecto va a pagar por los informes o no.

Presta atención a la actualización de Google en el primer trimestre de 2027. Las reglas que elija mostrarán cómo piensan convivir los grandes programas con los informes escritos con IA.

Fuentes

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions - TechCrunch
  2. Google halts open-source bug bounty program amid AI spam surge - BleepingComputer
  3. AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security

Artículos relacionados