Google congeló parte del programa 'bug bounty' de código abierto por un aluvión de reportes basura generados por IA.

Google congeló parte del programa 'bug bounty' de código abierto por un aluvión de reportes basura generados por IA.

La automatización en la detección de vulnerabilidades se ha convertido inesperadamente en un problema para quienes las revisan.

image

La automatización en la búsqueda de errores ha llegado a un punto en que Google tuvo que cerrar parte de las solicitudes entrantes en lugar de seguir analizando un flujo de informes casi inútiles. Desde el 1 de octubre la empresa ha dejado temporalmente de aceptar nuevos reportes de vulnerabilidades de productos en el Open Source Software Vulnerability Rewards Program, o OSS VRP.

Google aclaró que la pausa se refiere específicamente a vulnerabilidades de productos de software. Se siguen aceptando reportes sobre la compromisión de la cadena de suministro, y las solicitudes enviadas antes del 1 de octubre permanecen en trámite. Para algunos repositorios de Google Cloud, los problemas aún pueden remitirse a través de una Cloud VRP separada.

La empresa atribuyó la causa al fuerte aumento de solicitudes automáticas, la gran mayoría de las cuales no se confirman. El anuncio actual no menciona la IA directamente, pero ya en marzo Google describió una afluencia masiva de informes generados por IA con condiciones de uso inventadas, ramas de código inalcanzables y defectos sin un impacto notable en la seguridad.

Entonces Google ya intentó filtrar el ruido. Para proyectos críticos como Go, Angular y Bazel, la empresa exigió pruebas más estrictas para algunas clases de errores, incluyendo un resultado reproducible mediante OSS-Fuzz o una corrección aceptada. Para proyectos de menor prioridad, parte de los problemas de producto dejó de generar pagos y reconocimiento.

El problema hace tiempo que superó los límites de un solo programa. En primavera, el equipo de cURL se enfrentó a un flujo récord de mensajes tras la difusión de herramientas generativas. En abril el proyecto recibió 87 reportes, y la proyección anual alcanzaba aproximadamente 325. Un pequeño equipo de mantenimiento tenía que analizar cada hipótesis manualmente.

Esa presión similar también está cambiando la economía del bug bounty. En abril HackerOne suspendió el Internet Bug Bounty y más tarde redujo notablemente los pagos por errores en código abierto. En este contexto, las recompensas para los cazadores de errores por hallazgos críticos en el programa se redujeron un 75%, ya que el flujo de descubrimientos crecía más rápido que la capacidad de los proyectos para verificar y corregir lo encontrado.

Google no tiene intención de renunciar por completo a los hallazgos externos. La empresa remite a los participantes a otros programas de recompensas y al Patch Rewards Program, donde se paga por mejoras de seguridad ya realizadas en código abierto. La recompensa máxima por una corrección compleja con alto impacto alcanza ahora los $15 000.

Google promete reorganizar el OSS VRP y comunicar las nuevas reglas en el primer trimestre de 2027. La pausa muestra el principal efecto colateral de la búsqueda automatizada de vulnerabilidades: el coste de generar hipótesis ha caído drásticamente, mientras que la confirmación del riesgo real, la eliminación de duplicados y la verificación de reproducibilidad siguen requiriendo trabajo manual.