Ciberseguridad

Google suspende la recepción de informes de vulnerabilidades en sus proyectos de código abierto debido a informes generados por inteligencia artificial

Google ha suspendido temporalmente la recepción de informes de vulnerabilidades de productos dentro de su programa OSS VRP tras un gran flujo de informes automatizados, de los que afirmó que la mayoría no eran válidos. La recepción de informes de la cadena de suministro y de algunos avisos a través de otros programas de recompensas continúa, y la empresa anunciará modificaciones del programa en el primer trimestre de 2027.

2026-10-05
4 min de lectura
33 visitas
certi.news Editorial Team
Google suspende la recepción de informes de vulnerabilidades en sus proyectos de código abierto debido a informes generados por inteligencia artificial

Google ha suspendido temporalmente la recepción de informes de vulnerabilidades de productos dentro de su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP), después de enfrentarse a un gran flujo de informes generados o enviados automáticamente, de los que afirmó que la gran mayoría no eran válidos.

El programa incluye proyectos de código abierto gestionados por Google, entre ellos Golang, Angular, Bazel, Protocol Buffers y Fuchsia, además de dependencias externas importantes para la cadena de suministro de software. También cubre configuraciones de repositorios, como las acciones de GitHub, configuraciones de aplicaciones y reglas de control de acceso.

¿Qué ha cambiado realmente?

Google inició el programa OSS VRP en agosto de 2022, y las recompensas oscilaban entre 100 y 31.337 dólares, con un enfoque declarado en los fallos de mayor impacto en la cadena de suministro de software. La empresa afirmó que la suspensión no incluye los informes de la cadena de suministro ni los avisos existentes, y tampoco afecta a las vulnerabilidades de productos enviadas antes del 1 de octubre de 2026.

Google explicó que está reajustando el programa para abordar el problema de los informes automatizados y que proporcionará detalles sobre los cambios en el primer trimestre de 2027. Durante el periodo de suspensión, los investigadores pueden enviar parches para software de código abierto a través del programa Google Patch Rewards, que ofrece recompensas de hasta 15.000 dólares por correcciones de alto impacto, o informar de vulnerabilidades en repositorios de código abierto de Google Cloud si afectan a productos de Cloud mediante el programa Cloud VRP.

¿Por qué es importante esta noticia?

La decisión muestra que las herramientas de inteligencia artificial no solo aumentan la capacidad de los investigadores para detectar fallos, sino que también pueden elevar el coste de clasificar y verificar los informes. Cuando los informes de baja calidad inundan los canales de divulgación, las entidades operadoras pueden verse obligadas a reducir temporalmente un canal completo de recepción, aunque el objetivo original sea mejorar la seguridad del software de código abierto.

La medida se produce en un contexto más amplio. El responsable de la herramienta curl canceló en enero el programa de recompensas por vulnerabilidades en HackerOne tras un flujo de lo que la fuente describió como informes deficientes generados por inteligencia artificial. Asimismo, Intel eliminó a mediados de septiembre las recompensas económicas por fallos de su software, firmware, hardware y servicios informados a través de Intigriti, sin una explicación pública de la decisión. Microsoft advirtió en mayo de que las herramientas de inteligencia artificial aumentarían la velocidad y el alcance del descubrimiento de vulnerabilidades y elevarían las exigencias operativas del sector.

El contexto más amplio de los programas de Google

Desde el lanzamiento de su primer programa de recompensas por vulnerabilidades en 2010, Google ha pagado más de 81,6 millones de dólares a miles de investigadores. Solo en 2025, pagó 17,1 millones de dólares a más de 700 investigadores, un aumento del 40 % en comparación con los 12 millones de dólares de 2024.

La suspensión actual no representa un cierre general de los programas de seguridad de Google, pero cambia temporalmente el canal de notificación de vulnerabilidades de productos en sus proyectos de código abierto. La eficacia del rediseño del OSS VRP seguirá dependiendo de la capacidad de la empresa para distinguir entre la automatización útil y los informes imposibles de verificar, sin debilitar el acceso de los investigadores al canal de divulgación.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias