Seguridad y privacidad

Google suspende las recompensas por errores de producto en código abierto ante la avalancha de informes automatizados

Google ha dejado de pagar temporalmente los informes de vulnerabilidades de producto en su programa de recompensas por errores de código abierto debido a un aumento de envíos inválidos automatizados.

Una balanza equilibrando una moneda de recompensa contra papeles de spam con una mano robótica cerca
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Google ha suspendido las recompensas monetarias por informes de vulnerabilidades de producto en su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP). El cambio entró en vigor el 1 de octubre de 2026, afectando a proyectos importantes como Go, Angular y Protocol Buffers. La empresa citó un aumento significativo de envíos inválidos automatizados como la razón principal de la pausa.

Qué ocurrió

La suspensión se aplica específicamente a las vulnerabilidades de producto, definidas como defectos de diseño o implementación que afectan sustancialmente la confidencialidad o integridad de los datos. Esto incluye problemas como corrupción de memoria en analizadores de archivos o errores de recorrido de rutas. Anteriormente, los investigadores podían ganar entre $500 y $7,500 por proyectos insignia y entre $101 y $3,133.7 por proyectos importantes. Estos niveles de recompensa han sido eliminados ahora de las reglas del programa.

Google anunció el cambio mediante una publicación en X el 1 de octubre, describiendo la interrupción como temporal. La empresa declaró que reformularía esta parte del programa y proporcionaría una actualización en el primer trimestre de 2027. No se dio una fecha específica para cuando se reanudarán las recompensas por vulnerabilidades de producto. La actualización de la política se publicó en el repositorio público de GitHub de Google el 30 de septiembre, un día antes del anuncio público.

Mientras las recompensas por vulnerabilidades de producto están pausadas, otras categorías permanecen activas. Las recompensas por compromisos de la cadena de suministro, como la manipulación del código fuente o de paquetes publicados, siguen disponibles. Las credenciales filtradas que otorgan acceso de escritura también continúan calificando para pagos. Los informes presentados antes del 1 de octubre no se ven afectados por este cambio y serán procesados bajo las reglas anteriores.

Cómo funciona

El OSS VRP clasifica los proyectos en cuatro niveles según su sensibilidad: insignia, importante, estándar y baja prioridad. Solo los dos niveles superiores ofrecían anteriormente recompensas por vulnerabilidades de producto. El programa ahora dirige a los investigadores a canales alternativos para reportar estos tipos específicos de defectos. Por ejemplo, algunos repositorios de Google Cloud pueden seguir aceptando informes de vulnerabilidades de producto a través del Cloud VRP, aunque se aplican límites máximos.

Otra alternativa es el Programa de Recompensas por Parches, que paga entre $100 y $15,000 por parches de seguridad aceptados, en lugar de solo informes. Para calificar, un parche debe ser fusionado por los mantenedores del proyecto y permanecer en su lugar durante un mes. Esto desplaza la carga de la prueba de la descripción teórica de la vulnerabilidad a la remediación real del código. También se anima a los investigadores a verificar si sus hallazgos afectan a otros productos de Google cubiertos por diferentes programas de recompensas, como el AI VRP.

El aumento de informes inválidos ha llevado a medidas de filtrado más estrictas. En marzo de 2026, Google comenzó a exigir pruebas más sólidas para los informes en ciertos niveles, como un parche fusionado. El proyecto Go actualizó recientemente su política de seguridad para abordar los informes generados por modelos de lenguaje grandes (LLM). Pide explícitamente a los investigadores que revisen y filtren la salida de LLM antes de enviarla, señalando que, aunque la IA puede encontrar errores reales, es igualmente hábil inventando errores inexistentes.

Detalles clave

  • La pausa en las recompensas por vulnerabilidades de producto comenzó el 1 de octubre de 2026 y es temporal.
  • Las recompensas por compromisos de la cadena de suministro permanecen activas, variando desde $500 hasta $31,337 dependiendo del nivel.
  • Los proyectos insignia como Go, Angular, Flutter, Bazel y Protocol Buffers se ven afectados por la pausa.
  • Google planea publicar una actualización sobre el estado del programa en el primer trimestre de 2027.
  • El Programa de Recompensas por Parches sigue siendo una opción, pagando por correcciones de seguridad fusionadas y sostenidas.
  • Los informes generados por LLM sin filtrar pueden resultar en la pérdida de crédito por hallazgos en proyectos como Go.

Por qué importa

Para los investigadores de seguridad y hackers éticos, este cambio altera significativamente la estructura de incentivos para auditar el ecosistema de código abierto de Google. La eliminación de pagos predecibles por vulnerabilidades de producto significa que los auditores independientes deben cambiar su enfoque hacia problemas de la cadena de suministro o invertir más esfuerzo en crear y enviar parches reales. Esto eleva la barrera de entrada, reduciendo potencialmente el volumen de informes pero idealmente aumentando su calidad.

Para los equipos de ingeniería que mantienen proyectos de código abierto, este cambio destaca el creciente desafío de gestionar el ruido automatizado en los canales de seguridad. La dependencia de herramientas de IA para el escaneo de vulnerabilidades ha creado una inundación de datos de baja calidad que consume recursos de triaje. Al pausar las recompensas, Google está señalando que el modelo actual es insostenible sin mejores mecanismos de filtrado. Esto podría llevar a otras organizaciones a replantearse cómo manejan los envíos automatizados en sus propios programas de recompensas por errores.

Qué puedes hacer

  • Revisa tus objetivos actuales y prioriza las evaluaciones de seguridad de la cadena de suministro, ya que estas recompensas permanecen activas.
  • Si encuentras una vulnerabilidad de producto, considera desarrollar un parche completo y enviarlo a través del Programa de Recompensas por Parches.
  • Filtra manualmente cualquier informe de vulnerabilidad generado por IA antes de enviarlo para evitar ser descalificado por baja calidad.
  • Verifica si la vulnerabilidad afecta a productos de Google Cloud o de IA, que pueden seguir ofreciendo recompensas a través de sus VRPs específicos.
  • Monitorea los canales oficiales de Google para actualizaciones en el primer trimestre de 2027 respecto a la reanudación de las recompensas por producto.
  • Consulta las políticas de seguridad individuales de cada proyecto, como el reporte por correo electrónico de Go, para rutas de envío alternativas.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos