Google pausa el programa de recompensas por vulnerabilidades en código abierto tras avalancha de informes generados por IA
Google dejó de aceptar nuevas vulnerabilidades de productos en su programa Open Source Software Vulnerability Reward Program el 1 de octubre de 2026, alegando una oleada de informes generados por IA que saturaron a los mantenedores.

El 1 de octubre de 2026 Google anunció una pausa temporal a las nuevas presentaciones de vulnerabilidades de productos bajo su Open Source Software Vulnerability Reward Program (OSS VRP). La compañía indicó que emitirá una actualización detallada antes del primer trimestre de 2027, pero la pausa sigue vigente solo para la corriente de vulnerabilidades de productos, no para todo el conjunto de programas de recompensas gestionados por Google.
Qué cubre la pausa y qué no
La suspensión se aplica exclusivamente a la categoría de vulnerabilidades de productos del OSS VRP. Otras rutas de recompensas de Google, como el Cloud Vulnerability Reward Program, continúan aceptando informes, y las presentaciones de la cadena de suministro de OSS también permanecen sin cambios. Las vulnerabilidades reportadas antes del 1 de octubre siguen dentro del alcance, y ciertos fallos en repositorios de Google Cloud que afectan a productos Cloud pueden seguirse a través del programa Cloud VRP independiente.
El análisis interno de Google vinculó la pausa a un “aumento significativo en presentaciones automatizadas y generadas por IA, la gran mayoría de las cuales describió como inválidas”. La oleada saturó a los mantenedores de código abierto, que se vieron obligados a dedicar tiempo valioso a reproducir y rechazar informes que describían fallos alucinados, inexplotables o inexistentes, en lugar de corregir vulnerabilidades verificadas.
Por qué el ruido generado por IA se ha convertido en un problema
La reducción del coste de escaneo y generación de informes ha democratizado la investigación de vulnerabilidades, permitiendo que más investigadores descubran defectos reales. Sin embargo, esa misma disminución de esfuerzo eliminó una barrera natural que antes filtraba presentaciones de baja calidad. Las herramientas automatizadas pueden ahora producir miles de informes sintéticos con mínima supervisión humana, inflando el volumen de ruido que los administradores del programa deben triagear.
- Los scripts automatizados generan informes a gran escala
- Los modelos de lenguaje grande fabrican rutas de código plausibles pero falsas
- Los investigadores pueden enviar sin verificación manual
- Los mantenedores deben destinar tiempo a reproducir y rechazar cada informe
Los mantenedores de código abierto, muchos de los cuales son voluntarios, informaron que la avalancha de informes inválidos desvió recursos de trabajo de seguridad genuino. El tiempo invertido en reproducir fallos alucinados no solo retrasó el desarrollo de parches, sino que también aumentó el agotamiento entre los colaboradores de la comunidad.
Respuesta de Google y planes futuros
Google aclaró que la pausa es una medida temporal mientras se reestructura la parte afectada del OSS VRP. La compañía aún no ha publicado reglas de validación de reemplazo, pero subrayó que el programa no se cerrará de forma permanente. En su lugar, Google pretende introducir criterios más estrictos para aceptar presentaciones, probablemente exigiendo evidencia reproducible, impacto verificado y una revisión humana antes de que un informe entre en la cadena de recompensas.
TechCrunch y Tom’s Hardware relacionaron la decisión con un desafío más amplio que enfrentan Linux y otros ecosistemas de código abierto, donde los mantenedores están cada vez más saturados por informes de baja calidad. Ambas publicaciones reportaron la misma cronología y justificación, pero cualquier afirmación adicional sobre otros programas se atribuye exclusivamente a esos medios.
Para los equipos de seguridad que dependen de divulgaciones externas de vulnerabilidades, la pausa sirve como recordatorio de reforzar procesos internos de verificación. Exigir evidencia reproducible, declaraciones claras de impacto y una revisión manual antes de crear un ticket puede ayudar a filtrar el ruido generado por IA y proteger a los analistas de perseguir amenazas fantasma.
La situación también subraya la necesidad de una mejor coordinación entre plataformas de recompensas y proyectos de código abierto. Directrices claras sobre qué constituye un informe válido, combinadas con un pre‑filtrado automatizado que marque posibles alucinaciones, podrían reducir la carga sobre los mantenedores mientras se preservan los beneficios de un ecosistema de bug‑bounty dinámico.
Para las organizaciones hispanohablantes que participan en programas de seguridad de código abierto, la pausa implica ajustar sus flujos de gestión de vulnerabilidades. Los equipos deben anticipar una ventana de validación más larga para los informes de vulnerabilidades de productos enviados al OSS VRP de Google, priorizar presentaciones con evidencia sólida y considerar canales alternativos —como el Cloud VRP o la coordinación directa con los mantenedores del proyecto— para hallazgos críticos. En la práctica, esto se traduce en una ralentización temporal de la recepción de incentivos por ciertos bugs de código abierto, pero también brinda la oportunidad de enfocarse en divulgaciones de mayor calidad que puedan ser atendidas con mayor rapidez.
sources": [{"titre":"Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions","editeur":"TechCrunch","url":"https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/","date":"2026-10-04"},{"titre":"Google freezes open-source bug bounty program amid flood of invalid AI slop submissions","editeur":"Tom's Hardware","url":"https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1","date":"2026-10-04"}],
motsCles": ["Google","recompensa de vulnerabilidades de código abierto","informes generados por IA"],
publieLe": "2026-10-05T07:37:04.743Z",
traductionDe": "google-pauses-open-source-bug-submissions"
Fuentes
- Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissionsTechCrunch · 4 de octubre de 2026
- Google freezes open-source bug bounty program amid flood of invalid AI slop submissionsTom's Hardware · 4 de octubre de 2026



