Google pausa su bug bounty de código abierto por la IA

Google congela su programa de recompensas para open source: la razón

Desde el 1 de octubre de 2026, Google dejó de aceptar nuevos reportes de vulnerabilidades de producto dentro de su Open Source Software Vulnerability Rewards Program (OSS VRP), según confirmó la compañía en X y en la web del programa. La medida llega con un compromiso: una actualización en el primer trimestre de 2027 sobre cuándo volverá a abrirse la puerta a esos reportes.

"Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos", dijo Google, en línea con lo que ya habían advertido los equipos de seguridad y los mantenedores de proyectos open source durante meses.

Qué cambia y qué no

La pausa no es un cierre total del programa. Según el reporte de TechBooky, los reportes de cadena de suministro (supply chain) del OSS VRP y los casos ya abiertos antes del 1 de octubre siguen su curso normal. Lo que se congela es únicamente la entrada de nuevos reportes de vulnerabilidades de producto en proyectos open source de Google.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Mientras tanto, Google pide a los investigadores redirigir sus hallazgos a otros programas de recompensas activos, y a verificar el alcance actual antes de enviar, en lugar de asumir que los reportes open source se hayan movido simplemente a otra categoría.

Una crisis que ya estaba anunciada

El movimiento no sorprende a quien seguía el tema. En julio de 2025, TechCrunch ya alertaba de que los reportes generados por IA estaban agotando a algunos programas de bug bounty por su volumen y baja calidad. Google lo reconoció de forma más explícita en marzo de 2026, cuando endureció las reglas del OSS VRP: exigió pruebas más sólidas para ciertas vulnerabilidades de producto y redujo los pagos en los niveles de menor prioridad.

Esos filtros, pensados para detener el aluvión, no fueron suficientes. Los ingenieros y mantenedores open source seguían recibiendo reportes que parecían creíbles pero que describían código inaccesible, exploits que no funcionaban o fallos sin impacto real (la ironía más cara de la IA aplicada a la seguridad: la herramienta que encuentra vulnerabilidades legítimas más rápido también sirve para producir hallazgos falsos al mismo ritmo).

El sector está cerrando filas: cuatro plataformas, mismo problema

Google no está sola. Según el análisis de TechTimes, GitHub, Bugcrowd y el Internet Bug Bounty Program de HackerOne también restructuraron, suspendieron o estrecharon el alcance de sus programas durante 2026. Las cifras dibujan el tamaño del fenómeno:

  • HackerOne reportó en mayo de 2026 un aumento de más del 100% en el volumen de reportes en toda la industria tras la llegada de modelos de IA más capaces a inicios de año.
  • Bugcrowd vivió un caso aún más extremo: en tres semanas de marzo de 2026 su cola de triage creció más del 334%, casi en su totalidad por envíos de baja calidad. El equipo acuñó el término sloptimism: reportes generados y enviados con la esperanza de que el modelo tenga razón.
  • Daniel Stenberg, mantenedor de curl (herramienta presente en miles de millones de dispositivos), cerró el programa pagado de curl en HackerOne a fines de enero de 2026, cuando la tasa de reportes confirmados había caído por debajo del 5%, es decir, más de 19 de cada 20 reportes eran inválidos. Tras eliminar el incentivo económico y volver al reporte sin pago, en abril de 2026 los reportes válidos habían subido al 15-16%, casi cuatro veces más.
  • Nextcloud suspendió su bug bounty en abril de 2026 por la misma "avalancha de reportes de baja calidad".
  • Apple introdujo en junio de 2026 un tope de envíos y un período de enfriamiento de 30 días en su portal de seguridad, según reportó 9to5Mac, con casos como el de la startup Bynario (7 personas) que vio sus envíos bloqueados tras reportar cinco bugs en 2026 y ocho en 2025.

La Linux Foundation respondió por otra vía: en marzo de 2026 anunció una iniciativa de financiación de seguridad por US$12,5 millones, respaldada por Anthropic, AWS, GitHub, Google, Microsoft y OpenAI, para apuntalar la infraestructura de seguridad open source que el modelo de bounties por sí solo ya no sostiene.

La moraleja para el ecosistema: la calidad le ganó al volumen

El patrón que se repite en cada plataforma es el mismo: producir un reporte creíble se abarató; verificar si es real sigue costando horas de ingeniería. La consecuencia operativa es que más reportes no significan software más seguro, sino colas de triage más largas y señales genuinas más difíciles de encontrar entre el ruido.

La respuesta de la industria converge en cuatro herramientas: triage con IA, portones de reputación, verificación de identidad y rate limiting. HackerOne lanzó su Hai Triage en julio de 2025, un sistema que detecta duplicados y marca envíos probablemente inválidos antes de que lleguen a un analista humano. Bugcrowd añadió verificación de identidad obligatoria, CAPTCHA y baneos permanentes para cuentas de envío automatizado. Google, en mayo de 2026, reestructuró sus programas de Android y Chrome recortando la base de pagos por bugs de memoria en Chrome y subiendo a US$1,5 millones el máximo por un exploit zero-click con persistencia en el Pixel Titan M, redirigiendo los premios a clases de vulnerabilidades que la IA todavía no identifica con fiabilidad.

Qué significa esto para tu startup

Si tu producto depende de open source, la noticia cambia tres cosas que deberías revisar esta semana:

  • Tu superficie de ataque se mantiene igual; la respuesta del upstream, no. La pausa no significa que los proyectos open source de Google sean más inseguros, pero sí que los reportes válidos tardarán más en llegar a quien los corrige. Si dependes críticamente de un proyecto cubierto por el OSS VRP, conviene activar canales de aviso directos con sus mantenedores o adoptar un programa de disclosure propio.
  • La economía del bug bounty cambió para todos. Si tu startup usa o quiere usar un programa de recompensas, prepárate para requisitos de prueba más estrictos, portones de reputación para nuevos investigadores y, posiblemente, pagos más bajos para hallazgos de severidad media-baja. Modelar el presupuesto con esa expectativa.
  • Si usas IA para buscar vulnerabilidades, úsala como asistente, no como autor. La nueva regla que aplican Google, GitHub y Bugcrowd es clara: la IA como herramienta para encontrar bugs reales suma; la IA como generadora de reportes sin validar bloquea. Cualquier automatización que pongas en producción debe incluir un paso de validación humana con un exploit reproducible y un impacto demostrado antes de enviar.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...