Google ha anunciado la suspensión temporal de su programa de recompensas por vulnerabilidades en software de código abierto (bug bounty), como consecuencia de un aumento considerable en el volumen de envíos generados automáticamente mediante inteligencia artificial, la mayoría de los cuales resultan no válidos.
En un comunicado publicado el 1 de octubre tanto en la plataforma X como en la página oficial del programa, Google informó que esta pausa estará vigente como mínimo hasta el primer trimestre de 2027. La empresa indicó que a partir de esa fecha ya no aceptará nuevos informes relacionados con vulnerabilidades en productos de código abierto a través de este programa.
«Desde el 1 de octubre de 2026, no aceptaremos más vulnerabilidades de producto presentadas en el OSS VRP (Open Source Software Vulnerability Reward Program)», señalaron en el comunicado. Además, explicaron que el motivo de esta decisión es el auge de envíos automatizados, en su mayoría inválidos, que saturan el sistema y dificultan la labor de validación.
No obstante, Google aclaró que algunas vulnerabilidades en productos relacionados con su plataforma Cloud podrían seguir presentándose a través del programa Cloud VRP. Tampoco se verán afectados aquellos informes que se enviaron antes de la fecha de suspensión.
La compañía se comprometió a trabajar en una reformulación del programa OSS VRP y proporcionar novedades sobre su reapertura durante el primer trimestre de 2027. Mientras tanto, recomendaron a los participantes que, en lugar de enfocar sus esfuerzos en este programa, busquen oportunidades en otros programas similares o en el Patch Rewards Program.
El problema creciente de los informes automáticos generados por IA
La medida de Google es el último movimiento dentro de una tendencia más amplia donde grandes corporaciones tecnológicas luchan por controlar el impacto negativo que los informes generados automáticamente por herramientas de inteligencia artificial tienen en la gestión de vulnerabilidades. Este fenómeno, conocido como «AI slop», se ha convertido en una auténtica molestia para los equipos encargados de la seguridad de proyectos open source.
Esta situación no es nueva ni exclusiva de Google. A comienzos de 2026, el programa de recompensas para vulnerabilidades de Curl, una popular herramienta de transferencia de datos en código abierto, fue suspendido por motivos similares. Daniel Stenberg, responsable de mantenimiento del proyecto, explicó que recibían cantidades abrumadoras de informes generados por IA, en algunos casos hasta siete contribuciones en 16 horas, lo que generaba una carga elevada para los especialistas en seguridad.
Stenberg destacó que su decisión tenía como objetivo «reducir el ruido» provocado por estos envíos automáticos que no aportaban valor real, permitiendo así que los equipos puedan centrarse en amenazas genuinas.
El volumen masivo de estos informes irregulares ha llevado a la comunidad tecnológica a tomar medidas coordinadas. En marzo, un consorcio formado por empresas líderes como Anthropic, Google, Microsoft, GitHub, OpenAI y AWS anunció una inversión de 12,5 millones de dólares para apoyar iniciativas como Alpha-Omega y la Open Source Security Foundation (OpenSSF), organizaciones dedicadas a mejorar la seguridad en proyectos open source a través de soluciones sostenibles y la erradicación de estos reportes erróneos.
Mark Ryland, representante de AWS, afirmó en ese momento que la proliferación de informes generados por IA estaba saturando a los mantenedores de proyectos, dificultando la tarea de seguimiento y afectando negativamente la seguridad global del ecosistema de software abierto.