Saltar al contenido
SEÑALIA sin ruido
2026-10-09Edición diaria · fuentes primarias y nivel de confianza en cada pieza
InfraestructuraConfianza altaImportancia ●●●●○ 4/5

Google congela las recompensas por vulnerabilidades de su código abierto ante el aluvión de informes generados por IA

El OSS VRP deja de aceptar fallos de producto desde el 1 de octubre por una «subida significativa» de envíos automáticos inválidos; actualización prevista para el primer trimestre de 2027.

Redacción automática SEÑALlunes, 5 de octubre de 2026 · 09:01El hecho: 1 oct 2026Noticia · 2 min de lecturaNivel: especializado

Google ha cerrado la rama de «vulnerabilidades de producto» de su programa de recompensas por errores en software abierto (OSS VRP) tras una avalancha de envíos automáticos en su mayoría inválidos. La pausa rige desde el 1 de octubre y la empresa promete reformatar el programa con novedades en Q1 de 2027.

Qué ha ocurrido

La página de reglas del Google Open Source Software Vulnerability Reward Program anuncia desde el 1 de octubre de 2026 que el programa «ya no acepta vulnerabilidades de producto enviadas al OSS VRP». Google atribuye la pausa a «una subida significativa de envíos automáticos, la inmensa mayoría de los cuales no son válidos», según el mensaje publicado en su cuenta @GoogleVRP y replicado en la propia web del programa. Los informes de cadena de suministro y los ya presentados antes del 1 de octubre quedan fuera de la pausa, y algunos repos de Google Cloud siguen aceptando informes a través del Cloud VRP.

Por qué importa

El bug bounty es la infraestructura de detección de fallos de buena parte del software abierto que sostiene Internet, y su economics se basaba en que encontrar un fallo de verdad cuesta trabajo. Los agentes de caza de vulnerabilidades basados en LLM han casi eliminado ese coste: Google y los mantenedores de sus repositorios recibían miles de informes redactados con soltura pero inválidos o alucinados, y validaban más tiempo del que dedicaban a arreglar fallos reales. Es el mismo fenómeno que ya tumbó el programa de cURL en enero y que se atribuye al cierre del bug bounty de Intel; la pausa de Google, la empresa con el programa de recompensas más visible del ecosistema, confirma que el problema es sistémico.

Qué cambió

AntesCualquier investigador podía reportar fallos de producto en el código abierto de Google y cobrar recompensa, con triaje humano asumible.
AhoraLa rama de producto del OSS VRP está cerrada desde el 1 de octubre de 2026 por el volumen de informes automáticos inválidos; habrá rediseño y novedades en Q1 de 2027.
ConsecuenciaEl hallazgo automatizado de fallos con LLM ha roto la economía del bug bounty: los programas deberán exigir validez demostrable o cerrar ramas enteras.

Qué sabemos · qué no

Confirmado

  • La página oficial de reglas del OSS VRP (bughunters.google.com) recoge la suspensión con efecto desde el 1 de octubre de 2026 y el compromiso de «dar una actualización en Q1 de 2027» mientras reformatean esa parte del programa.
  • Google explicó en X y en la web del programa que la pausa se debe a la subida de envíos automáticos inválidos y dirigió a los investigadores a otros VRP y al Patch Rewards Program.
  • El programa de producto premiaba fallos de diseño, lógica o implementación en los repositorios públicos de las organizaciones de GitHub de Google.
  • La página de reglas del OSS VRP dice literalmente: «As of October 1, 2026, we are no longer accepting product vulnerabilities submitted to the OSS VRP», con actualización comprometida para Q1 de 2027.
  • Google atribuyó la pausa a «una subida significativa de envíos automáticos, la inmensa mayoría de los cuales no son válidos».
  • La pausa no afecta a los informes de cadena de suministro ni a los presentados antes del 1 de octubre; algunos repos de Google Cloud mantienen vía Cloud VRP.

Todavía no

  • El volumen exacto de informes inválidos: Google no ha publicado cifras y los detalles operativos los adelantó Tom’s Hardware citando a ingenieros y mantenedores.
  • Si el rediseño pasará por filtros de autenticidad, pago por validación o cierre definitivo de la rama de producto.
  • Si otros grandes programas (Microsoft, Mozilla, Android VRP) seguirán el mismo camino o resistirán el mismo flujo.
  • Cuántos informes inválidos recibió exactamente el programa y qué proporción eran generados con IA.
  • Qué forma tomará el rediseño del programa cuando llegue la actualización de Q1 de 2027.
  • Si la pausa es temporal o acabará siendo el cierre definitivo de la rama de producto.

Para ir al grano técnico

Qué vigilamos ahora

La actualización prometida para Q1 de 2027 y las primeras métricas públicas de triaje: si los programas que sobreviven empiezan a exigir pruebas reproducibles o identidades verificadas, el modelo de bug bounty abierto habrá cambiado para siempre.

La actualización de Q1 de 2027 y si otros programas grandes de recompensas copian la pausa o endurecen el triaje ante los agentes automáticos.


Fuentes

Naturaleza de la afirmación principal: Hecho confirmado. Fuente primaria consultada y verificable.

  1. Google Bug Hunters — Reglas del OSS VRP (aviso oficial) · nivel 1 · primaria · consultada 5 oct 2026
  2. TechCrunch · nivel 2 · medio · consultada 5 oct 2026

Se relaciona con