Google detiene su programa de recompensas por errores
Google ha decidido suspender temporalmente su programa de recompensas por errores de código abierto, conocido como OSS VRP, debido a un notable incremento en las presentaciones automatizadas. La mayoría de estas presentaciones, generadas por inteligencia artificial, resultan ser inválidas y están inundando el sistema con informes especulativos, duplicados o erróneos.
Este fenómeno no es aislado; en 2026, el programa de recompensas de HackerOne de curl también fue cerrado debido a la abrumadora cantidad de informes de baja calidad, muchos de los cuales provenían de AI. Asimismo, Intel lanzó un nuevo programa de recompensas en Intigriti, pero se suspendieron las recompensas debido a la misma problemática.
Implicaciones de las recompensas
Las recompensas pueden incentivar un comportamiento de envío masivo de informes, especialmente cuando el uso de AI reduce los costos de producción de presentaciones que aparentan ser de alta calidad. Esto ha llevado a las empresas a limitar el número de informes que reciben, dado que la mayoría de las presentaciones automatizadas no aportan valor.
La pausa en el programa permite a Google y a los mantenedores de proyectos de código abierto evitar que sus ingenieros dediquen tiempo desproporcionado a desmentir informes en lugar de abordar problemas reales. Este tiempo también puede ser utilizado para implementar controles más estrictos, como la exigencia de pruebas de concepto y la fijación de límites en la cantidad de informes que se pueden presentar.
Desafíos para investigadores legítimos
Sin embargo, esta suspensión podría desincentivar a investigadores legítimos, dificultando que presenten problemas reales que hayan detectado. La delgada línea entre lo que se acepta y lo que no es difícil de establecer, ya que un informe asistido por AI puede ser válido, al igual que un informe de baja calidad no necesariamente es generado por AI.
Empresas como Google y Microsoft han demostrado que la descubrimiento de vulnerabilidades asistido por AI puede contribuir a la identificación de problemas reales, siempre que se lleve a cabo un proceso de validación y deduplicación adecuado.
Mirando hacia el futuro
La situación actual revela una debilidad en la economía de la divulgación de vulnerabilidades: el costo de presentar un informe creíble ha disminuido drásticamente, mientras que el costo de validar o desmentir estos informes sigue siendo intensivo en recursos humanos. La solución podría ser que la AI gestione las presentaciones, filtrando solo aquellas que puede validar antes de enviarlas a los equipos de ingeniería. Esto podría frustrar a algunos cazadores de errores, pero también podría reducir el número de presentaciones menos serias y dar más espacio a aquellos que realmente saben lo que hacen.
Google ha prometido ofrecer una actualización en el primer trimestre de 2027, por lo que los detalles sobre un posible rediseño del programa son aún inciertos. Se espera que se encuentren formas para que los cazadores de errores responsables puedan presentar sus hallazgos de manera efectiva.