Google pausa su bug bounty OSS por informes hechos con IA

Google pausa su bug bounty OSS por informes hechos con IA

Google ha suspendido la parte de vulnerabilidades de producto de su programa de recompensas por fallos en código abierto. La compañía afirma que una avalancha de envíos automatizados, en su mayoría no válidos, ha desbordado a las personas que tienen que revisarlos.

El cambio afecta al Open Source Software Vulnerability Reward Program (OSS VRP). Desde el 1 de octubre de 2026, el programa ya no acepta informes de vulnerabilidades de producto. La página de normas del programa indica ahora que "a partir del 1 de octubre de 2026, ya no aceptamos vulnerabilidades de producto enviadas al OSS VRP".

Google explicó la decisión en una publicación en X: "Esta pausa se debe a un aumento significativo de los envíos automatizados, la gran mayoría de los cuales no son válidos".

Qué cubre el OSS VRP

Google lanzó el OSS VRP en 2022. Es el bug bounty de la compañía para el software de código abierto que publica, como Go, Angular y Protocol Buffers. Los investigadores de seguridad que encuentran fallos en ese código y los comunican de forma privada pueden recibir una recompensa. El programa también abarca la configuración de los repositorios y los componentes de la cadena de suministro.

En lo que respecta a las vulnerabilidades de producto, el alcance es amplio. Según las normas del programa, "cualquier problema de diseño o de implementación en el OSS de Google que provoque una vulnerabilidad de producto que afecte sustancialmente a la confidencialidad o la integridad de los datos de los usuarios en compilaciones de software que utilicen OSS de Google también entra dentro del alcance del programa".

No todos los informes se evalúan igual. Que un envío se acepte o no depende del nivel del proyecto y de la subcategoría de la vulnerabilidad. El programa clasifica los proyectos en cuatro niveles, desde OT0 (Flagship) hasta OT3 (Low-priority). La tabla de recompensas ya no muestra importes para vulnerabilidades de producto en ninguno de los cuatro niveles.

Qué pasa con los informes pendientes y los nuevos

La pausa no se aplica con carácter retroactivo. Los informes enviados antes del 1 de octubre se siguen tramitando.

Los investigadores que encuentren vulnerabilidades de producto en el código abierto de Google tienen ahora varias opciones:

  • enviar el hallazgo a otro programa VRP de Google
  • recurrir al Patch Rewards Program, que paga por mejoras de seguridad en los proyectos de código abierto de Google
  • en el caso de algunos repositorios de Google Cloud que afectan a productos de Cloud, informar a través del Cloud VRP, que puede que todavía los acepte

Google no ha fijado una fecha de fin para la pausa. "Seguiremos reestructurando y trabajando en este aspecto del OSS VRP, y nos comprometemos a ofrecer una actualización en el primer trimestre de 2027", señaló la compañía.

Meses de quejas

La decisión llega tras meses de quejas de mantenedores de código abierto y de gestores de programas de bug bounty por una avalancha de informes de vulnerabilidades de baja calidad elaborados con ayuda de IA. Help Net Security informó sobre estas quejas en mayo.

Google sostiene que la carga recae sobre dos grupos: sus propios ingenieros y los mantenedores de código abierto que revisan los informes entrantes. Cada envío hay que leerlo, reproducirlo y evaluarlo. Ese trabajo consume tiempo tanto si el informe resulta ser real como si no.

Nuestra opinión

Esta es una de las señales más claras hasta la fecha de que la "basura" generada por IA ha pasado de ser una molestia a convertirse en un problema operativo. Una empresa con los recursos de Google ha decidido que, por ahora, mantener un bug bounty para fallos de producto le cuesta más de lo que le aporta. Los proyectos más pequeños, sin equipos dedicados a la clasificación de informes, probablemente estén sometidos a una presión aún mayor.

La pausa llega en un momento en que la IA empuja la investigación de vulnerabilidades en ambas direcciones. Hace poco contamos cómo las divulgaciones de vulnerabilidades se han duplicado a medida que la IA acelera la explotación. La propia Google ha promocionado herramientas como Gemini 4 Argon para encontrar y corregir fallos. La misma tecnología que puede ayudar a investigadores cualificados también abarata inundar a los mantenedores de informes de apariencia verosímil pero sin ningún valor.

Para los investigadores legítimos, el efecto inmediato es la pérdida de un canal remunerado para los fallos de producto en proyectos como Go y Angular. Todavía no está claro si eso alejará algunos hallazgos válidos de la divulgación privada. La pausa también deja abierta una cuestión de cadena de suministro: el código abierto de Google está integrado en muchísimos productos, así que importa dónde se comunican mientras tanto los fallos reales que haya en él.

Lo próximo que habrá que vigilar es la actualización del primer trimestre de 2027. Será interesante ver si Google introduce requisitos de envío más estrictos, como exigir pruebas de concepto funcionales, umbrales de reputación o límites a los informes automatizados. También habrá que estar atentos a si otros programas de bug bounty siguen el mismo camino con sus propias pausas, o si consiguen filtrar el ruido sin cerrar la puerta a la investigación genuina.