Ciberseguridad

Google pausa su programa de recompensas por bugs de código abierto por el aluvión de reportes generados con IA

La compañía suspendió el Open Source Software Vulnerability Rewards Program desde el 1 de octubre y prometió novedades recién en el primer trimestre de 2027.

Redacción••2 min de lectura
Compartí esta nota:
Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions

Google pausó su programa de recompensas por la detección de vulnerabilidades en software de código abierto. La medida rige desde el 1 de octubre y se extenderá, en principio, hasta el primer trimestre de 2027, cuando la compañía prometió dar "una actualización" sobre el futuro de la iniciativa.

La empresa atribuyó la decisión a un "aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos". El programa, conocido como Open Source Software Vulnerability Rewards Program, premiaba a investigadores que encontraban fallas de seguridad en el código abierto de la compañía.

El anuncio se hizo a través de publicaciones en la cuenta oficial de Google VRP en X y en el sitio del programa. Según el medio especializado Tom's Hardware, los ingenieros de Google y los mantenedores de proyectos de código abierto quedaron desbordados por reportes inválidos o con datos inventados, un fenómeno que en la industria se conoce como alucinaciones de los modelos de inteligencia artificial.

"Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos", sostuvo la compañía en el comunicado.

No es un problema exclusivo de Google. Ya en 2025, expertos en ciberseguridad habían advertido que la irrupción masiva de contenido generado por IA representaba un riesgo serio para los programas de recompensas por bugs. La dinámica es simple: herramientas de IA permiten producir reportes de vulnerabilidades en segundos, pero muchos de esos informes describen fallas que no existen o mezclan datos reales con invenciones. Eso obliga a los equipos de seguridad a dedicar horas a revisar y descartar envíos, en lugar de concentrarse en las fallas genuinas.

Mientras el programa permanezca en pausa, Google recomendó a los participantes evaluar otros programas de recompensas de la compañía que siguen activos. La firma no precisó cuántos reportes recibe por mes ni qué porcentaje resultó inválido, pero el lenguaje del anuncio sugiere que el volumen fue lo bastante alto como para justificar una suspensión prolongada.

La decisión plantea un interrogante para el ecosistema del código abierto, que depende en buena medida de investigadores externos para detectar fallas de seguridad. Los programas de bug bounty son una de las pocas vías formales para que especialistas independientes reporten vulnerabilidades y reciban una compensación económica a cambio. Si esos canales se debilitan, parte de la tarea de auditoría queda en manos de los propios mantenedores, muchos de ellos voluntarios y con recursos limitados.

Google no aclaró si la pausa podría levantarse antes de lo previsto ni si planea introducir filtros automáticos para detectar envíos generados con IA. Tampoco detalló qué criterios usará para decidir la reapertura del programa.

Por qué importa

Los programas de bug bounty son una vía clave para detectar fallas de seguridad en software de código abierto. Si se debilitan, la auditoría queda en manos de mantenedores voluntarios con recursos limitados, y eso puede afectar la seguridad de sistemas que usan millones de personas.

Qué sigue

Google prometió una actualización en el primer trimestre de 2027, sin precisar si la pausa podría levantarse antes ni si implementará filtros automáticos para detectar envíos generados con IA.

¿Te gustó esta nota?

Recibí lo más importante del día en tu correo. Sin spam, con opción de baja siempre.

Más en Ciberseguridad