Google deja de recibir reportes de fallos en productos open source

Desde el 1 de octubre, Google ha suspendido la recepción de reportes de fallos de producto dentro de su Open Source Vulnerability Rewards Program (OSS VRP), alegando que el exceso de reportes inválidos generados por IA ha desbordado a ingenieros y mantenedores de proyectos open source. El equipo de recompensas por fallos de Google anunció la medida desde su cuenta oficial, calificándola de "temporal", y afirmó que antes del primer trimestre de 2027 dará a conocer los siguientes pasos del programa.

El OSS VRP cubre repositorios de código público bajo el paraguas de Google, incluidos proyectos muy utilizados como Golang, Angular y Bazel. Lo que se suspende ahora es la parte más grande del programa: fallos de código, errores lógicos y problemas de diseño, agrupados como "fallos de producto".

Qué sigue en pie

El programa no cierra por completo. Según Google, varias categorías de envío no se ven afectadas:

  • los reportes enviados antes del 1 de octubre se siguen procesando con normalidad;
  • los reportes de cadena de suministro dentro del OSS VRP —como pipelines de compilación comprometidos o paquetes manipulados— se siguen aceptando;
  • los fallos en repositorios que afectan a productos de Google Cloud pueden enviarse a través de Cloud VRP;
  • el resto de programas de recompensas y los bonos por parches de Google no cambian.

La justificación de Google es directa: los investigadores usan modelos de lenguaje y herramientas de escaneo automatizado para "producir en masa reportes con apariencia pulida", pero gran parte de ese contenido son alucinaciones del modelo o describen problemas sin impacto real en la seguridad. El tiempo de los ingenieros se consume refutando esos reportes en lugar de corregir fallos reales. Google no ha publicado cifras sobre la cantidad o proporción de reportes inválidos en esta ronda.

La tercera medida del año

Esta suspensión es la tercera vez este año que Google ajusta sus reglas de recompensas a causa de los reportes de IA, y cada medida ha sido más drástica que la anterior. En marzo, Google expresó públicamente su preocupación por los envíos de baja calidad generados con IA, y respondió entonces añadiendo reglas y avisos para quienes envían reportes. En mayo, los programas de recompensas de Chrome y Android se rediseñaron para favorecer claramente los reportes con una prueba de concepto (PoC) reproducible, reduciendo el peso de los envíos sin PoC. El propio OSS VRP reescribió sus reglas durante el año en un intento de filtrar reportes de baja calidad, sin resultados visibles. En octubre llegó la suspensión total.

Google no es el primero que no logra sostener el modelo. El proyecto curl puso fin a su propio programa de recompensas por fallos a principios de este año, después de que sus mantenedores se quejaran públicamente en varias ocasiones de reportes falsos generados por IA; el Internet Bug Bounty, centrado en el ecosistema open source, también suspendió temporalmente nuevos envíos ante un salto repentino en el volumen de reportes. Según informes, los mantenedores del subsistema de red de Linux también reconocen recibir una oleada de parches y reportes impulsados por IA.

Lo irónico es que el propio Google usa IA para encontrar fallos. Según informes públicos, un agente de IA de Google reportó 20 fallos reales el año pasado. La misma categoría de herramienta que da resultados útiles cuando hay revisión humana en el proceso se convierte en una carga para los mantenedores cuando se usa de forma masiva solo para cobrar recompensas.

Qué significa para quienes envían reportes y para los mantenedores

Para los investigadores independientes que viven de las recompensas por fallos, el efecto más directo es la pérdida temporal de una fuente de ingresos; los reportes de cadena de suministro y el Cloud VRP son las salidas que quedan, y el propio Google remite a esas vías en su aviso.

Para los mantenedores open source, que un programa del tamaño del de Google suspenda los envíos muestra que cambiar reglas y subir barreras ya no basta para frenar los reportes de IA. Es probable que otras plataformas de recompensas empiecen a debatir si exigir una PoC obligatoria o aplicar sistemas de reputación para quienes envían reportes. La actualización que Google prometió para el primer trimestre de 2027 será un punto clave de observación: si el programa reabre igual, reabre con límites, o si los fallos de producto terminan integrados en otro programa.

Fuentes: comunicado oficial de Google Bug Hunters, página de reglas del Google OSS VRP, Hardware Busters, CocoLoop, PBX Science; el alcance de la suspensión y las categorías exentas siguen el comunicado oficial de Google, y los montos de recompensa siguen la página de reglas del programa.