Google congela las recompensas por vulnerabilidades de su código abierto ante el aluvión de informes generados por IA
El OSS VRP deja de aceptar fallos de producto desde el 1 de octubre por una «subida significativa» de envíos automáticos inválidos; actualización prevista para el primer trimestre de 2027.
Google ha cerrado la rama de «vulnerabilidades de producto» de su programa de recompensas por errores en software abierto (OSS VRP) tras una avalancha de envíos automáticos en su mayoría inválidos. La pausa rige desde el 1 de octubre y la empresa promete reformatar el programa con novedades en Q1 de 2027.
Qué ha ocurrido
La página de reglas del Google Open Source Software Vulnerability Reward Program anuncia desde el 1 de octubre de 2026 que el programa «ya no acepta vulnerabilidades de producto enviadas al OSS VRP». Google atribuye la pausa a «una subida significativa de envíos automáticos, la inmensa mayoría de los cuales no son válidos», según el mensaje publicado en su cuenta @GoogleVRP y replicado en la propia web del programa. Los informes de cadena de suministro y los ya presentados antes del 1 de octubre quedan fuera de la pausa, y algunos repos de Google Cloud siguen aceptando informes a través del Cloud VRP.
Por qué importa
El bug bounty es la infraestructura de detección de fallos de buena parte del software abierto que sostiene Internet, y su economics se basaba en que encontrar un fallo de verdad cuesta trabajo. Los agentes de caza de vulnerabilidades basados en LLM han casi eliminado ese coste: Google y los mantenedores de sus repositorios recibían miles de informes redactados con soltura pero inválidos o alucinados, y validaban más tiempo del que dedicaban a arreglar fallos reales. Es el mismo fenómeno que ya tumbó el programa de cURL en enero y que se atribuye al cierre del bug bounty de Intel; la pausa de Google, la empresa con el programa de recompensas más visible del ecosistema, confirma que el problema es sistémico.
Qué cambió
Qué sabemos · qué no
Confirmado
- La página oficial de reglas del OSS VRP (bughunters.google.com) recoge la suspensión con efecto desde el 1 de octubre de 2026 y el compromiso de «dar una actualización en Q1 de 2027» mientras reformatean esa parte del programa.
- Google explicó en X y en la web del programa que la pausa se debe a la subida de envíos automáticos inválidos y dirigió a los investigadores a otros VRP y al Patch Rewards Program.
- El programa de producto premiaba fallos de diseño, lógica o implementación en los repositorios públicos de las organizaciones de GitHub de Google.
- La página de reglas del OSS VRP dice literalmente: «As of October 1, 2026, we are no longer accepting product vulnerabilities submitted to the OSS VRP», con actualización comprometida para Q1 de 2027.
- Google atribuyó la pausa a «una subida significativa de envíos automáticos, la inmensa mayoría de los cuales no son válidos».
- La pausa no afecta a los informes de cadena de suministro ni a los presentados antes del 1 de octubre; algunos repos de Google Cloud mantienen vía Cloud VRP.
Todavía no
- El volumen exacto de informes inválidos: Google no ha publicado cifras y los detalles operativos los adelantó Tom’s Hardware citando a ingenieros y mantenedores.
- Si el rediseño pasará por filtros de autenticidad, pago por validación o cierre definitivo de la rama de producto.
- Si otros grandes programas (Microsoft, Mozilla, Android VRP) seguirán el mismo camino o resistirán el mismo flujo.
- Cuántos informes inválidos recibió exactamente el programa y qué proporción eran generados con IA.
- Qué forma tomará el rediseño del programa cuando llegue la actualización de Q1 de 2027.
- Si la pausa es temporal o acabará siendo el cierre definitivo de la rama de producto.
Para ir al grano técnico
- → docs
Qué vigilamos ahora
La actualización prometida para Q1 de 2027 y las primeras métricas públicas de triaje: si los programas que sobreviven empiezan a exigir pruebas reproducibles o identidades verificadas, el modelo de bug bounty abierto habrá cambiado para siempre.
La actualización de Q1 de 2027 y si otros programas grandes de recompensas copian la pausa o endurecen el triaje ante los agentes automáticos.
Fuentes
Naturaleza de la afirmación principal: Hecho confirmado. Fuente primaria consultada y verificable.
- Google Bug Hunters — Reglas del OSS VRP (aviso oficial) · nivel 1 · primaria · consultada 5 oct 2026
- TechCrunch · nivel 2 · medio · consultada 5 oct 2026
Se relaciona con
- Amazon promete 1.000 millones de dólares a las comunidades que rodean sus centros de datos · 3 oct 2026
- Ai2 libera Olmo-core 3, su infraestructura abierta para entrenar modelos MoE de billón de parámetros · 2 oct 2026
- Prisión por reproductores fantásticos: primera condena de EE. UU. por fraude de streaming asistido con IA · 9 oct 2026
- Arena, la casa de la clasificación LMArena, capta 200 millones y casi duplica su valoración en diez meses · 9 oct 2026