Google ha dejado de aceptar informes de vulnerabilidades de productos a través de su programa de recompensas por errores para su software de código abierto. El cambio, en vigor desde el 1 de octubre, implica que los investigadores ya no pueden enviar fallos de seguridad en el código de proyectos como Go, Angular y Protocol Buffers para obtener una recompensa. Los informes sobre compromisos de la cadena de suministro aún se aceptan, y los presentados antes del 1 de octubre no se ven afectados.
Google calificó la suspensión como temporal en una publicación en X el 1 de octubre, atribuyéndola a "un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos". La publicación no proporcionó cifras ni especificó si los envíos se generaron con herramientas de inteligencia artificial.
Las reglas del programa, denominado Open Source Software Vulnerability Reward Program (OSS VRP), ahora incluyen un aviso sobre la suspensión. Google se compromete a una actualización en el primer trimestre de 2027 mientras reelabora esta parte del programa. Ni la publicación ni el aviso indican una fecha para volver a aceptar informes de vulnerabilidades de productos.
Detalles del programa y suspensión
Según las normas, una vulnerabilidad de producto es un fallo de diseño o implementación en el software de código abierto de Google. Debe afectar sustancialmente la confidencialidad o integridad de los datos de usuario en software construido con ese código. Ejemplos incluyen corrupción de memoria en analizadores de formatos de archivo y salto de rutas.
El programa clasifica los proyectos en cuatro niveles según su sensibilidad. Solo los dos primeros, denominados insignia e importante, tenían recompensas listadas para vulnerabilidades de productos. El mismo cambio que añadió el aviso eliminó esos montos: de $500 a $7,500 para proyectos insignia y de $101 a $3,133.7 para los importantes. Se publicó en la copia pública de las reglas en GitHub de Google el 30 de septiembre, un día antes de la publicación en X.
La lista de repositorios clasificados de Google, actualizada por última vez a mediados de septiembre, nombra 26 repositorios insignia y 47 importantes. El nivel insignia incluye Go, Angular, Flutter, Bazel y Protocol Buffers.
Los compromisos de la cadena de suministro, que son fallos que podrían permitir a alguien manipular el código fuente o los paquetes publicados de un proyecto, mantienen sus recompensas listadas. También otros problemas de seguridad, como credenciales filtradas que otorgan acceso de escritura. El cuarto nivel, para proyectos de baja prioridad, no tiene recompensas listadas.
Dónde pueden dirigirse los informes ahora
El aviso de Google nombra tres rutas para los investigadores:
- Cloud VRP: Los informes de vulnerabilidades de productos aún pueden aceptarse para algunos repositorios de Google Cloud que afecten a productos de Google Cloud, pero el aviso no los nombra. Según las reglas del Cloud VRP, un fallo en un repositorio de código abierto mantenido por Google Cloud que afecte a productos de Cloud se clasifica como máximo en IT3b. Ese es el nivel para adquisiciones y productos de menor prioridad, y el límite se aplica a menos que la lista de productos de Google indique lo contrario.
- Patch rewards: El Programa de Recompensas por Parches paga de $100 a $15,000 por parches de seguridad para los proyectos que cubre, no por informes de vulnerabilidades. Los mantenedores del proyecto deben aceptar un parche y este debe permanecer un mes antes de poder enviarlo. Un parche que corrige solo una vulnerabilidad se revisa caso por caso.
- Otros programas de recompensas: Google pide a los investigadores que verifiquen si un fallo afecta a algo cubierto por otro de sus programas de recompensas y lo envíen allí. Las reglas del OSS VRP también alientan a informar fallos en proyectos estrechamente vinculados a Google Cloud o productos de IA al Cloud VRP o al AI VRP.
El aviso no especifica si Google seguirá aceptando informes de vulnerabilidades de productos sin recompensa. Algunas políticas de proyectos apuntan a otros canales. Go recibe informes de seguridad por correo electrónico a su propio equipo de seguridad. Una política de seguridad en la organización de Google en GitHub dirige a los reporteros a la dirección de informes de vulnerabilidades de Google, g.co/vulnz. La política de seguridad de Angular, a partir del 6 de octubre, indica que Angular forma parte del OSS VRP, envía informes de vulnerabilidades al sitio Bug Hunters de Google y no nombra otro canal.
Límites anteriores a informes de baja calidad
Google lanzó el OSS VRP en agosto de 2022. En marzo de 2026, comenzó a exigir pruebas más sólidas para informes en algunos niveles con el fin de filtrar los de baja calidad. Un parche ya fusionado en el proyecto es una forma aceptada de prueba. InfoWorld informó en ese momento que el equipo del programa estaba preocupado por la baja calidad de algunos envíos generados por IA, muchos de los cuales incluían detalles inventados sobre cómo se podría desencadenar una vulnerabilidad.
Por separado, el proyecto Go añadió una sección sobre informes generados por modelos de lenguaje de gran tamaño (LLM) a su política de seguridad a principios de septiembre. Pide a los reporteros que no envíen dichos informes sin revisarlos y filtrarlos primero. La política señala que los LLM son buenos para encontrar errores de seguridad reales y igual de buenos para reportar los que no existen. Los reporteros que envíen grandes cantidades de resultados de LLM sin filtrar no recibirán crédito por sus hallazgos.



















Deja una respuesta