Google suspende las presentaciones de su programa de recompensas por vulnerabilidades en código abierto
Google ha decidido suspender temporalmente la recepción de reportes de vulnerabilidades de producto en su programa Open Source Software Vulnerability Rewards Program (OSS VRP), después de recibir un volumen masivo de informes generados automáticamente por inteligencia artificial. La medida fue anunciada por la compañía en su sitio web para cazadores de errores.
El OSS VRP, lanzado en agosto de 2022, recompensa a investigadores de seguridad que divulguen de forma responsable fallos en proyectos de código abierto mantenidos por Google, como Golang, Angular, Bazel, Protocol Buffers, Fuchsia y dependencias críticas de terceros, además de configuraciones de repositorios como acciones de GitHub, ajustes de aplicaciones y reglas de control de acceso. Las recompensas oscilaban entre 100 y 31.337 dólares y se centraban en vulnerabilidades con gran impacto en la cadena de suministro de software.
«Ya no aceptamos temporalmente envíos de vulnerabilidades de producto del OSS VRP. Esto no afecta a los informes de cadena de suministro del OSS VRP ni a ningún informe pendiente. ¿Por qué ocurre esto? Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos».
A pesar de la suspensión, los investigadores aún pueden enviar parches de seguridad para software de código abierto a través del Google Patch Rewards Program, que ofrece recompensas de hasta 15.000 dólares por correcciones de alto impacto, y reportar vulnerabilidades en repositorios de código abierto de Google Cloud que afecten a productos de Cloud mediante el programa Cloud VRP.
Google ha señalado que trabaja en reajustar el OSS VRP para abordar el problema de los envíos automatizados y que proporcionará más detalles sobre los cambios el próximo año. En una actualización en el sitio Bug Hunters, la compañía afirmó: «Seguiremos reformateando y trabajando en este aspecto del OSS VRP y nos comprometemos a dar una actualización en el primer trimestre de 2027. Mientras tanto, os animamos a encontrar impacto en nuestros otros programas VRP y enviarlo allí, o a participar en el Patch Rewards Program. Este cambio no afecta a las vulnerabilidades de producto enviadas antes del 1 de octubre de 2026».
Desde el lanzamiento de su primer VRP en 2010, Google ha recompensado a miles de investigadores de seguridad con más de 81,6 millones de dólares. En 2025 otorgó 17,1 millones a más de 700 investigadores, un 40% más que en 2024, cuando repartió 12 millones.
No es la primera vez que un programa de recompensas por errores se ve obligado a cerrar por la avalancha de informes generados por IA de baja calidad. En enero, el mantenedor de la utilidad de línea de comandos y biblioteca curl puso fin al programa de recompensas de HackerOne tras verse desbordado por un flujo masivo de reportes de vulnerabilidades generados por IA. Más recientemente, a mediados de septiembre, Intel eliminó todas las recompensas económicas por fallos de seguridad en su software, firmware, hardware y servicios reportados en su programa Intigriti, sin explicar aún la decisión.
Microsoft también advirtió en mayo que las herramientas de IA ayudan a descubrir muchas más vulnerabilidades, lo que provocará que «el ritmo y la amplitud del descubrimiento de vulnerabilidades aumenten en toda la industria del software» y «puede elevar las demandas operativas». El mes pasado, Microsoft publicó parches para un número récord de 966 fallos, incluidos dos vulnerabilidades de día cero explotadas activamente.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados
- Google Gemini podría pronto obtener acceso completo a los archivos, aplicaciones y la web de tu Mac
- Reducción de las brechas de visibilidad de TI en la sombra con Wazuh
- Google multada con 403 millones de euros por violaciones de privacidad de datos de ubicación
- Homebrew 7.0.0 incorpora GUI integrada y mejores controles de seguridad
- Google advierte de una nueva vulnerabilidad de día cero en Chrome explotada en ataques

















Deja una respuesta