Google ha detenido su Programa de recompensas por vulnerabilidades de software de código abierto, la iniciativa que paga a los investigadores de seguridad por encontrar vulnerabilidades en los proyectos de código abierto de la compañía, culpando a una oleada de envíos automatizados, en gran medida inútiles. La pausa entró en vigor el 1 de octubre y Google dice que los participantes pueden esperar una actualización en el primer trimestre de 2027.

El anuncio se publicó en X y en el propio sitio web del programa, donde Google dio una explicación inusualmente contundente del cierre. "Esta pausa se debe a un aumento significativo en los envíos automatizados, la gran mayoría de los cuales no son válidos", dijo la compañía. En otras palabras, el flujo de informes no se ha ralentizado: ha quedado ahogado por el ruido, y casi nada de ese ruido es humano. Para obtener más información sobre cómo las herramientas generativas están remodelando el ecosistema de software, consulte nuestros últimos desarrollos de IA.

Qué hace realmente el programa pausado

El Programa de Recompensas por Vulnerabilidad del Software de Código Abierto, generalmente abreviado como OSS VRP, es el vehículo de Google para recompensar a los investigadores externos que encuentran fallas de seguridad en el código de fuente abierta que la compañía publica y mantiene. En lugar de limitar las recompensas a los productos patentados de Google, el programa extiende los pagos a las vulnerabilidades descubiertas en proyectos de código abierto, con la teoría de que la comunidad de seguridad encontrará errores más rápido si existe un incentivo adjunto.

Ese modelo sólo funciona cuando la relación señal-ruido es manejable. Un pequeño equipo de revisores del programa tiene que clasificar cada informe entrante, reproducir la vulnerabilidad alegada, juzgar su gravedad y decidir una recompensa. Cada informe no válido consume el mismo tiempo del personal que uno real y, a diferencia de uno real, no produce nada a cambio.

Los ingenieros se ahogan en hallazgos alucinantes

Tom's Hardware informó con más detalle la realidad operativa detrás del anuncio de Google, y descubrió que los ingenieros de Google y los mantenedores de código abierto se habían visto abrumados por informes que no eran válidos o contenían alucinaciones absolutas. Ese es el modo de falla característico de la investigación de vulnerabilidades asistida por IA: un modelo de lenguaje puede generar un informe que parece formalmente correcto (completo con los componentes afectados, pasos de reproducción y análisis de impacto) mientras describe un error que simplemente no existe.

Analizar tal presentación no es un despido de diez segundos. Un revisor debe leer el informe, verificar la ruta del código reclamado y verificar que la falla sea falsa antes de rechazarla. Multiplique eso por una avalancha de envíos automatizados y la economía de todo el programa colapsará. El programa de recompensas, diseñado para amplificar a los investigadores humanos, se convierte en un ataque de denegación de servicio contra los mismos revisores con los que debía trabajar.

El aviso llegó un año antes

La pausa no surgió de la nada. TechCrunch señaló que informó el año pasado sobre expertos en ciberseguridad que advirtieron que la falla de la IA representaba un riesgo grave para los programas de recompensas por errores. La predicción era sencilla: a medida que los modelos generativos hicieran casi gratuito producir documentos técnicos que parecieran plausibles, el costo de presentar un informe falso o de baja calidad se reduciría a cero, mientras que el costo de revisarlo se mantendría igual.

Esa asimetría se está manifestando ahora en una de las empresas de tecnología más grandes del mundo. Las plataformas de recompensas por errores en toda la industria han estado experimentando con contramedidas (requisitos de envío más estrictos, requisitos de prueba de trabajo, sistemas de reputación), pero Google ha elegido el instrumento más contundente disponible: dejar de aceptar informes por completo hasta que se resuelva el problema de admisión.

¿Qué pasa con los investigadores mientras tanto?

El mensaje de Google a los participantes es redirigir sus esfuerzos. Mientras tanto, se alienta a los investigadores a considerar otros programas de recompensas por errores de la compañía, que cubren los productos estrella de Google y parecen estar funcionando con normalidad. Se promete una actualización del OSS VRP en el primer trimestre de 2027, aunque Google no ha dicho qué forma tomará esa actualización: nuevos filtros de envío, verificación de identidad, clasificación asistida por IA o una estructura de recompensa rediseñada son direcciones plausibles, pero la compañía no se ha comprometido públicamente con ninguna de ellas.

Para los investigadores de seguridad legítimos, la congelación supone un coste real. El trabajo en una vulnerabilidad de código abierto descubierta antes del 1 de octubre ahora se encuentra en el limbo, y no hay indicios de si Google aceptará los informes enviados cerca del límite o pedirá a los remitentes que los vuelvan a enviar después del relanzamiento.

Una prueba de estrés para el mantenimiento de código abierto

La historia más profunda aquí es sobre la economía del mantenimiento del código abierto. Los mantenedores voluntarios ya luchan con el volumen de solicitudes de funciones, solicitudes de extracción e informes de problemas generados por usuarios humanos. El contenido generado por IA aumenta esa carga básica en todos los canales a la vez: informes de errores, divulgaciones de seguridad, preguntas sobre documentación y contribuciones de código ahora pueden ser producidos a escala industrial por actores que no tienen ningún interés en la salud real del proyecto.

La respuesta de Google (cerrar por completo las puertas de un programa de seguridad) es el tipo de medida que habría parecido desproporcionada hace dieciocho meses. La propia formulación de la empresa, de que la gran mayoría de los envíos automatizados no son válidos, sugiere que el problema de admisión creció más rápido de lo que cualquier enfoque de filtrado podría absorber. Si un relanzamiento en el primer trimestre de 2027 puede restaurar una relación señal-ruido viable dirá mucho sobre si los programas de recompensas por errores, como institución, pueden sobrevivir a la era de la generación de texto libre.

Hasta entonces, el mensaje a la comunidad de investigación de seguridad es frustrante: las vulnerabilidades todavía están ahí, las recompensas teóricamente todavía están sobre la mesa, pero Google no acepta actualmente ayuda para encontrarlas.

---

Manténgase a la vanguardia de la IA

Obtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.

Leer más noticias sobre IA →