El open source que conocíamos ya no funciona: maintainers cierran la puerta a los PRs externos
El 1 de octubre de 2026, Sindre Sorhus desactivó los pull requests externos en todos sus repositorios con un mensaje escueto: «Open source, as we have known it, was fun while it lasted.» Si escribiste JavaScript en la última década, probablemente ejecutaste su código. Una semana después, el 5 de octubre, Yusuke Wada hizo lo propio en Hono, el framework de referencia para Cloudflare Workers. Esas dos decisiones sintetizan lo que vive el ecosistema desde hace meses: los maintainers están dejando de aceptar contribuciones de desconocidos.
El detonante no es ideológico. Es operativo. La llegada de agentes como Claude Code, Codex y otros ha abarato el coste de generar un PR a casi cero, mientras que el coste de revisarlo sigue siendo humano, voluntario y medido en horas. Cuando crear se vuelve gratis pero revisar cuesta, el sistema se invierte: el peso de la carga pasa del que quiere algo al que tiene que decir «no».
Qué dicen los números: la «vulnpocalipsis» ya está aquí
El problema ya no es teórico. Según datos compartidos por Infosecurity Magazine, Daniel Stenberg, fundador de curl, cerró en enero de 2026 su programa de bug bounty monetario después de que la proporción de reportes reales cayera por debajo del 5%: «Not even one in twenty was real». El kernel de Linux pasó de unos 500 CVEs por release entre las versiones 6.9 y 6.19 a más de 1.500 en Linux 7.2, y podría superar los 2.000 en 7.3, según el maintainer Greg Kroah-Hartman en Kernel Recipes 2026. La propia Linux Foundation reportó que la lista de correo privada de seguridad se volvió «casi enteramente ingobernable», con un volumen que pasó de 2-3 reportes por semana hace dos años a 5-10 diarios en 2026.
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 díasNo son casos aislados. El autor del artículo original, Justin Ross, documenta una lista de cierres que se aceleran mes a mes: curl eliminó su bounty, tldraw cierra PRs externos automáticamente, Ghostty endureció su política anti-IA, Jazzband cerró por completo culpando a la «slopocalipsis» de PRs generados, OpenJDK prohíbe contribuciones generadas por LLMs, Ladybird dejó de aceptar PRs públicos, Godot exige código escrito por humanos, COSMIC pide confirmación explícita de que no hay IA en los PRs, y Codeberg votó banear proyectos mayoritariamente generados por IA.
Por qué cerrar la puerta tiene todo el sentido, y a la vez nos hace perder algo
La lectura racional es la que hace Mitchell Hashimoto (Ghostty) cuando dice que las contribuciones de bajo esfuerzo con IA multiplicaron por «10x if not more» la cantidad de PRs malos. O la de Andreas Kling (Ladybird) cuando explica que un parche sustancial solía ser proxy de buena fe, y esa presunción ya no se sostiene. Para un maintainer voluntario, cada PR basura es tiempo robado al proyecto, a la familia o al sueño.
Pero Ross señala la contradicción con precisión: Hono existe en buena parte por un PR externo que creó RegExpRouter en 2022, y ese mismo autor sigue contribuyendo cuatro años después. Cerrar la puerta a externos significa cerrar la puerta por la que entró precisamente la persona que le dio a Hono uno de sus componentes diferenciales. La frase de Wada lo resume sin adornos: «Hono no estaría aquí sin PRs. No olvidaré nunca el PR de @usualoma».
En el fondo, el open source nunca fue solo código: fue un pacto social entre desconocidos. Como escribió GitHub en su ensayo «Welcome to the Eternal September of open source» en febrero, «el coste de crear ha bajado pero el coste de revisar no». Una semana después, la plataforma añadió una opción para desactivar los pull requests por completo. Desde entonces ha sumado topes de PRs abiertos por usuario, restricciones sobre quién puede abrir issues y herramientas para archivar PRs basura.
Qué significa esto para tu startup
El cambio no es cosmético: redefine cómo una startup consigue talento, soporte y dependencias confiables. Tres efectos prácticos que ya puedes medir:
- Evalúa tus dependencias con un nuevo lente. Si tu producto depende de un proyecto que acaba de cerrar PRs externos, tu roadmap de parches y mejoras está en manos de un equipo cada vez más pequeño y sobrecargado. Identifica tus 10 dependencias críticas y mira si su política de contribución se ha endurecido.
- Piensa dos veces antes de usar IA para contribuir upstream. Un PR generado en diez segundos cuesta treinta minutos de revisión a un voluntario. El cálculo puramente egoísta de tu equipo («probemos si cuela») degrada un bien común del que tu propio stack depende. Si usas IA para contribuir, al menos invierte el tiempo de explicar el porqué en lenguaje humano.
- Apoya a los maintainers de otra forma. Patrocinar (GitHub Sponsors, Open Collective), financiar auditorías de seguridad, ofrecer tiempo de ingeniería pagado para backports o pagar por una licencia comercial cuando existe. El modelo «contribuyo gratis y tú mantienes gratis» está dejando de funcionar.
Hacia dónde va el open source: círculos más pequeños o nuevos intermediarios
Ross no tiene la respuesta, pero el campo de fuerzas es visible. Por un lado, la tendencia a círculos cerrados de confianza: repos por defecto cerrados a externos, contribuciones por invitación, vouches de maintainers conocidos. Por otro, una respuesta institucional: el Linux Foundation lanzó Akrites en junio de 2026, un hub de reporte y remediación de vulnerabilidades respaldado por Anthropic, OpenAI, AWS, Google, Microsoft, GitHub, NVIDIA y bancos como JPMorgan o Citi. IBM y Red Hat pusieron US$5.000 millones y 20.000 ingenieros detrás de Lightwell, y Chainguard presentó Athena, que asegura haber procesado más de 40.000 vulnerabilidades en pocas semanas. Hay un intento real de industrializar la remediación para que el flujo de IA que encuentra bugs no ahogue al voluntario que intenta arreglarlos.
Pero estas coaliciones están pensadas para el lado de la seguridad, no para el PR de funcionalidad que un día mejoró un router. Para eso, por ahora, solo hay señales contradictorias: proyectos como Zig migran a Codeberg y Forgejo, plataformas que prometen menos ruido pero que también fragmentan a la comunidad. Cada proyecto que se va de GitHub se lleva sus issues, su historia y su gente a otro lugar, y hace al próximo extraño un poco menos probable.
Quizás el final realista sea un open source más pequeño, más confiado y más profesional, donde contribuir sea por invitación. Como dice Ross, la versión de sí mismo que en 2014 envió nervioso 300 líneas a un desconocido «no entraría por esa puerta». Y eso, para alguien que aprendió a programar leyendo código ajeno, es una pérdida real.
Fuentes
- Open Source as We Know It Is Dead — jross.me
- How Industry Coalitions Are Rallying to Secure Open Source Software for the AI Era — Infosecurity Magazine
- AI is finding thousands of bugs in Linux, and maintainers can barely keep up — TechSpot
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 días













