Google pausa su programa de recompensas por errores de código abierto mientras se acumulan reportes generados por IA
Puntos clave
- •Google detuvo las nuevas presentaciones de vulnerabilidades de productos a su OSS VRP a partir del 1 de octubre de 2026, debido a que una ola de reportes generados por IA incluía vulnerabilidades alucinadas y la mayoría de las presentaciones recientes resultaron inválidas.
- •La suspensión es parcial: los reportes presentados antes del 1 de octubre, los reportes de cadena de suministro y ciertas presentaciones relacionadas con Cloud no se ven afectados y pueden continuar por canales existentes como el Cloud VRP.
- •Google ya había elevado los requisitos de evidencia en marzo de 2026 y ajustó sus programas de recompensas para Android y Chrome durante 2026, lo que convierte la pausa del OSS VRP en su paso más agresivo hasta ahora.
- •El programa Internet Bug Bounty, Intel y los mantenedores del kernel de Linux han enfrentado olas similares de reportes cuestionables impulsados por la IA generativa, y algunos han respondido con pausas o ajustes propios.
- •Google prevé publicar una actualización formal sobre los procesos de presentación revisados en el primer trimestre de 2027, lo que indicará si el modelo de recompensas puede corregirse con mejores reglas o si requiere una estructura completamente distinta.

Google suspendió las nuevas presentaciones de vulnerabilidades de productos a su programa de recompensas por vulnerabilidades de software de código abierto, citando una avalancha de reportes de errores de baja calidad generados por IA. La pausa entró en vigor el 1 de octubre de 2026 y aplica al programa conocido como OSS VRP. Este tipo de programas paga a investigadores independientes por divulgar fallos de seguridad genuinos, por lo que la calidad de cada presentación representa un costo directo para los revisores.
Por qué Google está pausando el programa
Según la compañía, la suspensión se debe a una ola de reportes automatizados producidos con herramientas de IA. Esas presentaciones han recaído en los ingenieros de seguridad de Google y en los mantenedores de proyectos de código abierto.
Google señaló que muchos de los reportes contenían alucinaciones —vulnerabilidades que suenan plausibles y que una herramienta de IA genera pero que en realidad no existen—, mientras que otros describían problemas con un impacto insignificante en el mundo real. La mayoría de las presentaciones de la ola reciente resultaron inválidas.
El volumen plantea un problema estructural para las operaciones de recompensas por errores, que dependen de la clasificación manual: una persona debe leer cada reporte, intentar reproducir el problema y determinar si representa una vulnerabilidad genuina.
Qué permanece abierto
La medida es una pausa parcial y no un cierre total. Bajo la nueva fecha límite:
- Los reportes presentados antes del 1 de octubre seguirán procesándose sin interrupción.
- Los reportes de cadena de suministro no se ven afectados por la suspensión.
- Ciertas presentaciones relacionadas con Cloud aún pueden enviarse a través del Cloud VRP de Google.
Google también está dirigiendo a los investigadores hacia sus otros programas de recompensas activos durante la pausa, mencionando específicamente su programa Patch Rewards como opción.
La compañía afirmó que planea revisar el funcionamiento de las presentaciones, con una actualización formal sobre esas reformas prevista para el primer trimestre de 2027.
Un problema que Google ya intentó solucionar
La suspensión no es el primer intento de Google para gestionar el problema. En marzo de 2026, la compañía ajustó los criterios de su VRP para frenar el flujo de reportes de baja calidad, elevando el nivel de evidencia que los investigadores debían proporcionar. Google también realizó cambios en sus programas de recompensas para Android y Chrome durante 2026. Sin embargo, la suspensión del OSS VRP es el paso más agresivo hasta ahora.
Google está lejos de ser el único afectado. El programa Internet Bug Bounty ha enfrentado el mismo problema, al igual que Intel y los mantenedores del kernel de Linux, todos los cuales han lidiado con volúmenes crecientes de reportes cuestionables impulsados por la IA generativa. Algunos de esos programas han respondido con pausas y ajustes propios.
Por qué el modelo de recompensas está bajo presión
Los proyectos de código abierto sienten la carga con mayor dureza. Muchos son mantenidos por equipos pequeños o voluntarios que no tienen capacidad de sobra para desmentir vulnerabilidades alucinadas, y Google citó directamente la presión sobre estos mantenedores al explicar la pausa. Esa carga tiene una relevancia más amplia porque muchos de estos proyectos sonques fundamentales de gran parte del software utilizado en la industria.
Qué significa esto para los investigadores
Para los investigadores de seguridad, el efecto inmediato es un conjunto más reducido de vías para obtener recompensas del trabajo de código abierto de Google. Quienes encuentren fallos legítimos en productos de código abierto deberán recurrir a otros VRP de Google o al programa Patch Rewards.
La actualización del primer trimestre de 2027 es el próximo hito a seguir. Indicará si Google cree que el modelo de recompensas puede repararse con mejores reglas, o si las recompensas de seguridad de código abierto requieren una estructura completamente distinta.