Google pagó más de 17 millones de dólares a más de 700 investigadores de seguridad de distintos países durante 2025, según la revisión anual de su programa de recompensas por vulnerabilidades (VRP). Esta cifra representa el valor anual más alto en la historia del programa y supone un aumento superior al 40 % respecto a 2024, lo que refleja la continua dependencia de Google de la comunidad de investigadores externos para descubrir y solucionar vulnerabilidades en sus productos y servicios.
Los resultados de 2025 coincidieron con el decimoquinto aniversario del programa, que comenzó en 2010 y desde entonces ha experimentado una expansión continua en el alcance de los programas y los mecanismos de recompensas. Google afirmó que la participación de investigadores externos contribuye a reforzar la seguridad y la protección de sus productos y usuarios, y también refleja la aceptación de estos programas por parte de la comunidad de investigación de seguridad.
Una vía específica para la inteligencia artificial
Durante 2025, Google puso en marcha un programa específico de recompensas por vulnerabilidades de inteligencia artificial, después de que este ámbito estuviera regulado dentro del programa Abuse VRP. La separación entre ambos programas estuvo acompañada de mejoras en las normas, con el objetivo de ofrecer a los investigadores mayor claridad sobre el alcance de las pruebas y los importes de las recompensas.
El programa Chrome VRP también añadió categorías de recompensas para los problemas descubiertos en las funciones de inteligencia artificial de Chrome. De este modo, la inteligencia artificial se convirtió en un eje independiente dentro del programa de recompensas por vulnerabilidades de Google, además de estar incluida en el alcance de las recompensas de Chrome.
Recompensas para la herramienta OSV-SCALIBR y eventos de seguridad
La empresa también puso en marcha un programa de recompensas para las actualizaciones relacionadas con la herramienta de código abierto OSV-SCALIBR, una herramienta de Google para descubrir vulnerabilidades en las dependencias de software. El programa recompensa a los colaboradores que proporcionan nuevas extensiones para la herramienta que la ayudan a inventariar componentes, descubrir vulnerabilidades o detectar secretos, ampliando así sus capacidades de análisis. Google explicó que las contribuciones de los usuarios ya le han ayudado a descubrir y solucionar varios secretos filtrados internamente.
En octubre, Google organizó en Ciudad de México la conferencia ESCAL8 como parte de la campaña del Mes de Concienciación sobre la Ciberseguridad. La conferencia incluyó el taller init.g(mexico) para estudiantes, las finales de la competición HACKCELER8 y un seminario Safer with Google dirigido a funcionarios del Gobierno mexicano.
Resultados de los eventos bugSWAT
El evento bugSWAT, una actividad presencial de hacking para invitados, celebró varias ediciones durante 2025. Entre los resultados anunciados se incluyen:
- Evento AI bugSWAT en Tokio durante abril: más de 70 informes y recompensas superiores a 400.000 dólares.
- Evento Cloud bugSWAT en Sunnyvale durante junio: 130 informes y recompensas por un total de 1,6 millones de dólares.
- Evento bugSWAT en Las Vegas durante agosto: 77 informes y recompensas por valor de 380.000 dólares.
- Evento bugSWAT Mexico dentro de la conferencia ESCAL8 en Ciudad de México: 107 informes y recompensas totales de 566.000 dólares hasta ese momento, que abarcaron los ámbitos de la inteligencia artificial, Android y Cloud.
Planes del programa para 2026
Google tiene previsto organizar varios eventos bugSWAT durante 2026, además de celebrar una nueva edición de la conferencia ESCAL8. La empresa afirmó que sus objetivos más amplios consisten en prepararse para las amenazas emergentes, adaptarse a las tecnologías cambiantes y reforzar la postura de seguridad de sus productos y servicios en colaboración con la comunidad de investigadores externos.
Google señala que hay detalles adicionales sobre los programas Android, Abuse, AI, Cloud, Chrome y OSS, incluidos informes sobre vulnerabilidades de alto impacto y áreas de investigación principales, disponibles en la versión ampliada de la revisión en el blog de Security Engineering.