Google suspendió la recepción de reportes de vulnerabilidades de producto en su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP), luego de registrar un fuerte aumento de envíos automatizados que, en su gran mayoría, resultaron inválidos.
La pausa entró en vigor el 1 de octubre y no tiene fecha de reanudación. La empresa se comprometió a dar una actualización en el primer trimestre de 2027, mientras reformula esa parte del programa. El caso cobró eco este domingo tras ser retomado por TechCrunch.
«Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos», explicó Google en su cuenta oficial de recompensas en X y en el sitio del programa.
Qué sigue abierto
La suspensión no afecta los reportes de cadena de suministro del OSS VRP ni los casos de producto enviados antes del 1 de octubre, que seguirán su curso. Algunos fallos en repositorios de Google Cloud que impacten productos de esa nube podrán canalizarse por el programa Cloud VRP.
Google sugirió a los investigadores buscar impacto en sus otros programas de recompensas o acudir al Patch Rewards Program, aunque no precisó cuáles aceptarán fallas de productos de código abierto ni si cambiarán los pagos.
Ingenieros rebasados por «alucinaciones»
De acuerdo con Tom’s Hardware, ingenieros de Google y mantenedores de proyectos abiertos recibían miles de reportes mal redactados que aseguraban haber encontrado fallas, pero que eran inválidos, inexplotables o directamente alucinaciones generadas por herramientas de IA, lo que les restaba tiempo para corregir vulnerabilidades reales.
El comunicado de Google habla de envíos «automatizados» y no menciona expresamente a la inteligencia artificial, ni ofrece cifras de cuántos reportes llegaron o cuántos resultaron válidos.
Un problema que se extiende
El caso no es aislado. Mantenedores de Linux reportaron una saturación de registros CVE falsos que llevó las vulnerabilidades registradas a un récord de alrededor de 2,000 por versión, lo que obligó al proyecto a retirar soporte a controladores de red antiguos.
Además, Intel congeló recientemente su programa de recompensas, que pagaba hasta 100,000 dólares por falla, aunque la empresa no atribuyó oficialmente la decisión a los reportes generados con IA.

Deja un comentario