Ciberseguridad

Google frena su programa de recompensas por bugs ante una ola de reportes falsos con IA

Susan Hill
Añádenos en Google

Google dejó de aceptar nuevos reportes de fallas de seguridad en sus proyectos de código abierto a través del programa de recompensas que pagaba a investigadores externos por encontrarlas. El motivo es una avalancha de envíos redactados con herramientas de IA, y la mayoría describe errores que no existen.

El alcance va mucho más allá de Google. El lenguaje de programación Go, el framework web Angular, el sistema de compilación Bazel y Protocol Buffers están detrás de millones de aplicaciones y sitios web, y el programa de recompensas era una de las maneras en que investigadores externos recibían un pago por encontrar sus puntos débiles antes que los atacantes. Por ahora, esa puerta está medio cerrada.

Un programa de recompensas por errores funciona mediante un acuerdo sencillo. Cualquiera puede estudiar el código y, si encuentra una vulnerabilidad real y la reporta de forma privada, la empresa paga. El Open Source Software Vulnerability Reward Program de Google pagaba entre $100 y $31,337 por reporte; la cifra máxima era un guiño a «élite», en el antiguo argot de los hackers. Cada envío llega al escritorio de un ingeniero de seguridad, que debe reproducir el problema antes de que alguien reciba el pago.

Ese paso humano fue donde el sistema se atascó. En su aviso, Google dijo que la pausa se debía a «un aumento significativo de los envíos automatizados, la gran mayoría de los cuales no son válidos». Los reportes generados por modelos de IA pueden parecer obra de expertos, con fragmentos de código, rutas de ataque paso a paso y evaluaciones de gravedad expresadas con seguridad. Los investigadores de seguridad que siguen el problema describen rutas de explotación inventadas, suposiciones equivocadas sobre el comportamiento del código y afirmaciones de que se puede acceder a una función vulnerable cuando no es así. Cada reporte, de todos modos, le cuesta tiempo a un ingeniero que debe demostrar que es falso.

La pausa es más acotada de lo que parece a primera vista. Google sigue aceptando reportes sobre la cadena de suministro, es decir, los que alertan sobre una dependencia comprometida o una canalización de compilación secuestrada, y terminará de procesar todos los reportes sobre productos que se hayan enviado antes del cierre. Su Patch Rewards Program, que paga hasta $15,000 por correcciones que refuerzan proyectos importantes de código abierto, sigue en marcha, y algunas fallas en repositorios de Google Cloud todavía pueden reportarse a través del programa independiente de Cloud.

Pero la pausa tiene un costo. También deja fuera a investigadores humanos meticulosos que usan la IA como una herramienta más, y una falla real que se encuentre mientras tanto tendrá una vía remunerada menos para llegar a los ingenieros de Google. La empresa no ha dicho cuántos reportes recibió, qué proporción provenía de IA ni cómo distinguirá los hallazgos automatizados válidos de los falsos cuando vuelva a poner en marcha el programa.

Google no es la primera en llegar a este límite. Daniel Stenberg, principal mantenedor de curl, la herramienta de transferencia de datos integrada en miles de millones de dispositivos, cerró el programa de recompensas por errores de ese proyecto en enero de 2026, después de que se acumularan reportes generados por IA. En marzo, Anthropic, Google, Microsoft, GitHub, OpenAI y AWS prometieron $12.5 millones a la Open Source Security Foundation y a su proyecto Alpha-Omega; AWS advirtió que los reportes generados por IA estaban desbordando a quienes mantienen proyectos de código abierto.

La pausa entró en vigor el 1 de octubre, y Google prometió dar novedades sobre un programa rediseñado durante el primer trimestre de 2027. Hasta entonces, a quienes encuentren una falla en un producto del código abierto de Google se les está indicando que recurran a los otros programas de recompensas de la empresa.

Las herramientas que prometían encontrar errores más rápido terminaron sepultando a quienes los revisan. Por ahora, lo más escaso en la seguridad del código abierto es una persona con tiempo suficiente para leer el reporte.

Etiquetas: , , , , ,

Añádenos en Google

Discussion

There are 0 comments.