Google dejó de aceptar, desde el 1 de octubre de 2026, nuevos informes de vulnerabilidades en su programa de recompensas para software de código abierto, el OSS VRP. Según TechCrunch y BleepingComputer, la empresa atribuyó la pausa a un fuerte aumento de envíos automatizados, en su gran mayoría no válidos.
Google comunicó la decisión en X y en su sitio Bug Hunters. En la declaración, citada por Help Net Security e Infosecurity Magazine, la compañía afirma que la pausa se debe a "un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos". La empresa promete una actualización sobre el programa en el primer trimestre de 2027.
Qué es el programa y cuánto paga
Los programas de recompensas por fallos, conocidos como bug bounty, pagan a investigadores independientes que encuentran y reportan brechas de seguridad antes de que alguien las aproveche. Para la empresa, pagar a quien detecta el defecto sale más barato que responder a un ataque.
El OSS VRP se lanzó en agosto de 2022 y paga entre 100 y 31.337 dólares por fallo, según la gravedad y la importancia del proyecto, de acuerdo con BleepingComputer e Infosecurity Magazine. Cubre proyectos de código abierto mantenidos por Google, como el lenguaje Go, el framework Angular y Protocol Buffers, un formato para intercambiar datos entre sistemas.
Por qué los informes automatizados son un problema
Cada informe recibido lo tiene que revisar una persona. Alguien del equipo de seguridad o un mantenedor del proyecto debe reproducir el problema, confirmar que el fallo existe y decidir si corresponde un pago. Si el informe es falso, todo ese trabajo se pierde.
La IA generativa permite redactar en segundos informes con apariencia técnica, incluso sobre fallos que no existen. TechCrunch, citando a Tom's Hardware, relata que ingenieros de Google y mantenedores de proyectos abiertos venían recibiendo muchos informes no válidos con contenido inventado por la IA, las llamadas alucinaciones. Help Net Security señala que la pausa llega tras meses de quejas por envíos de baja calidad hechos con ayuda de IA.
Google no informó cuántos informes recibió ni qué proporción era inválida. Su declaración habla solo de la "gran mayoría".
El desequilibrio explica la decisión. Enviar un informe ahora cuesta casi nada, mientras que verificarlo sigue exigiendo horas de trabajo especializado. Cuando crece el volumen de informes falsos, el costo recae sobre el equipo que los revisa, y los informes válidos esperan más tiempo en la misma fila.
Qué sigue funcionando
La pausa afecta a los informes de vulnerabilidades de producto dentro del OSS VRP. Según BleepingComputer, Help Net Security e Infosecurity Magazine, quedan fuera de la suspensión:
- los informes enviados antes del 1 de octubre de 2026, que siguen en análisis;
- los informes sobre la cadena de suministro de software, es decir, fallos en cómo se construye y distribuye el código, según BleepingComputer e Infosecurity Magazine;
- el Cloud VRP, que cubre los repositorios de código abierto de Google Cloud;
- el Patch Rewards Program, que paga por mejoras de seguridad en proyectos abiertos.
Google recomienda a los investigadores usar esos programas mientras el OSS VRP siga detenido. Infosecurity Magazine informa que la empresa planea reformular el programa antes de reabrirlo.
Qué cambia para el mercado hispanohablante
Para empresas y desarrolladores de España y América Latina que usan Go, Angular o Protocol Buffers, el software no cambia: los proyectos siguen mantenidos y las correcciones se siguen publicando. Lo que queda suspendido, hasta la actualización prevista para el primer trimestre de 2027, es el pago a quien encuentre nuevos fallos de producto en esos proyectos a través del OSS VRP.
Los investigadores de la región que participan en estos programas deben dirigir sus hallazgos a los canales que siguen abiertos. Google no explicó qué criterios usará el programa reformulado para filtrar los envíos automatizados.


