Google suspende la recepción de nuevos informes sobre vulnerabilidades en productos mientras revisa su programa de recompensas de código abierto
Google suspende temporalmente nuevos informes de vulnerabilidades de producto en OSS VRP por avalancha de reportes automatizados no válidos.
Imagen ilustrativa generada con IA
Google ha dejado temporalmente de aceptar nuevos informes sobre vulnerabilidades en productos a través de su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto, u OSS VRP, tras lo que la empresa describe como un fuerte aumento de informes automatizados, en su mayoría no válidos.
La restricción no suspende todas las actividades del programa. Google afirma que los informes sobre la cadena de suministro, los casos pendientes y los informes sobre vulnerabilidades en productos presentados antes del 1 de octubre de 2026 no se verán afectados. Los investigadores también mantienen el acceso a otros programas de Google para parches de seguridad y vulnerabilidades que cumplan los requisitos y estén relacionadas con Cloud.
La noticia fue publicada por BleepingComputer el 5 de octubre de 2026 a las 4:27 a. m. El artículo no especifica la zona horaria ni indica la fecha exacta en que Google inició la pausa.
Google cierra temporalmente una categoría de informes del OSS VRP
La medida afecta a los nuevos informes sobre vulnerabilidades en productos presentados a través del OSS VRP. Google la describió como temporal y señaló que está revisando el funcionamiento del programa, con más información prevista para el primer trimestre de 2027.
Según las declaraciones de la empresa citadas en la noticia, hay tres categorías que no se verán afectadas:
- Los informes sobre la cadena de suministro presentados a través del OSS VRP.
- Los informes que ya estaban pendientes cuando entró en vigor el cambio.
- Los informes sobre vulnerabilidades en productos presentados antes del 1 de octubre de 2026.
La distinción es importante, porque la medida es más limitada que una cancelación completa del programa de recompensas de código abierto de Google. Durante la pausa, los investigadores ya no podrán utilizar este canal para presentar nuevos informes sobre vulnerabilidades en productos, pero Google afirma que seguirá gestionando los demás tipos de informes y los casos existentes.
La noticia citada no cuantifica cuántos investigadores o informes pendientes se verán afectados. Tampoco identifica proyectos concretos relacionados con los informes pendientes.
Google atribuye su decisión al aumento de los informes automatizados y afirma que la mayoría no son válidos. Esa explicación es una afirmación de la empresa: el material citado no incluye estadísticas sobre los informes ni una evaluación independiente de su calidad.
La explicación de Google también se centra en la automatización. Aunque la decisión se enmarca en un debate más amplio sobre los informes de vulnerabilidades asistidos por IA, la información disponible no demuestra que todos los informes automatizados se hayan creado con IA generativa ni que la IA haya sido la única causa de la pausa.
El programa abarca importantes proyectos de código abierto de Google
Google puso en marcha el OSS VRP en agosto de 2022 para recompensar la notificación responsable de vulnerabilidades de seguridad en el software de código abierto que mantiene. Entre los proyectos incluidos figuran Golang, Angular, Bazel, Protocol Buffers y Fuchsia, además de dependencias críticas de terceros.
La cobertura va más allá de los fallos convencionales en el código de las aplicaciones. El programa también acepta hallazgos que cumplan los requisitos y afecten a configuraciones de repositorios y proyectos, como GitHub Actions, configuraciones de aplicaciones y reglas de control de acceso.
Las recompensas del OSS VRP van de 100 a 31.337 dólares. El programa se diseñó para dar prioridad a vulnerabilidades que pudieran tener un impacto significativo en la cadena de suministro de software, donde un componente o proceso de desarrollo comprometido puede afectar a varios usuarios posteriores.
El cambio actual afecta a la forma en que los investigadores presentan una categoría concreta de hallazgos. No se trata de un aviso de seguridad sobre Golang, Angular, Bazel, Protocol Buffers, Fuchsia ni ningún otro proyecto mencionado.
El anuncio no incluye identificadores CVE, versiones de software afectadas, puntuaciones de gravedad, detalles de explotación ni medidas de mitigación para productos desplegados. Por tanto, este cambio en el programa no exige ninguna acción de actualización por parte de los operadores de software.
Los investigadores aún disponen de otros dos canales de Google
Quienes descubran problemas de seguridad en software de código abierto tendrán que determinar si su caso encaja en alguna de las vías de presentación que Google mantiene abiertas.
El Programa de Recompensas por Parches de Google sigue aceptando correcciones de seguridad para software de código abierto. Google afirma que este programa puede pagar hasta 15.000 dólares por correcciones de gran impacto. Es una opción para los investigadores que puedan desarrollar y presentar una solución, en lugar de limitarse a informar de una vulnerabilidad en un producto a través de la vía del OSS VRP, ahora suspendida.
El Cloud VRP sigue siendo otro canal posible. Google afirma que las vulnerabilidades en repositorios de código abierto de Google Cloud pueden notificarse a través de este programa cuando afecten a productos de Cloud.
Estas alternativas no se presentan como sustitutos universales de todos los informes sobre vulnerabilidades en productos que podían enviarse al OSS VRP. Sus requisitos siguen siendo relevantes: el Programa de Recompensas por Parches se ocupa de las correcciones de seguridad, mientras que la vía del Cloud VRP se aplica cuando una vulnerabilidad afecta a un producto de Cloud.
Los investigadores que hayan presentado informes antes del 1 de octubre de 2026, o cuyos casos ya estén clasificados como pendientes, forman parte de las categorías que, según Google, no se verán afectadas. La información citada no indica cómo se tratarán los informes presentados a partir de esa fecha y antes de la fecha —no especificada— en que entró en vigor la pausa.
Los informes automatizados también presionan a otros programas
La revisión de Google se produce en un contexto de preocupación creciente por el coste operativo de gestionar informes de vulnerabilidades de baja calidad o asistidos por IA. Las herramientas automatizadas pueden ayudar a los investigadores a analizar más código, pero cada informe resultante sigue requiriendo una evaluación, la reproducción del problema, un análisis de gravedad y, a menudo, comunicación con quien lo presentó.
En enero, el responsable de la utilidad de línea de comandos y biblioteca curl cerró su programa de recompensas por errores de HackerOne tras recibir un gran volumen de informes que describió como generados por IA y de mala calidad.
A mediados de septiembre, Intel tomó otra medida: eliminó las recompensas económicas por informes sobre fallos de seguridad en su software, firmware, hardware y servicios a través del programa de recompensas por errores de la empresa, gestionado en Intigriti. Según la información citada, Intel no había explicado esa decisión.
En mayo, Microsoft advirtió que las herramientas de IA podían acelerar y ampliar la detección de vulnerabilidades en toda la industria del software, lo que generaría más exigencias operativas. La misma noticia afirma que Microsoft corrigió 966 vulnerabilidades el mes anterior, entre ellas dos vulnerabilidades de día cero explotadas activamente, aunque no especifica la fecha exacta de esa publicación.
Estos ejemplos corresponden a programas y políticas distintos. Por sí solos, no demuestran que Google, Intel, curl y Microsoft se enfrentaran al mismo tipo de informes ni que adoptaran cambios por motivos idénticos.
La actividad general de recompensas de Google sigue siendo considerable
La restricción temporal afecta a una parte de una operación de recompensas por vulnerabilidades mucho mayor. Google ha pagado más de 81,6 millones de dólares a miles de investigadores desde que puso en marcha su primer VRP en 2010.
En 2025, la empresa concedió una cifra récord de 17,1 millones de dólares a más de 700 investigadores. Esto supuso un aumento del 40 % respecto a los 12 millones de dólares pagados en 2024.
Esas cifras se refieren a la actividad general de recompensas por vulnerabilidades de Google, no solo al OSS VRP. También reflejan los pagos y el número de investigadores participantes, no la cantidad de vulnerabilidades, informes o personas afectadas.
Por ahora, la consecuencia práctica es limitada, pero inmediata: los investigadores no pueden presentar nuevos informes sobre vulnerabilidades en productos a través del OSS VRP mientras siga vigente la pausa. Según Google, se seguirán aceptando informes sobre la cadena de suministro y gestionando los casos pendientes; además, las correcciones que cumplan los requisitos y los hallazgos relacionados con Cloud pueden remitirse al Programa de Recompensas por Parches o al Cloud VRP.
Google afirma que anunciará los próximos cambios durante el primer trimestre de 2027. Hasta entonces, la explicación que ha dado la empresa —un aumento de informes automatizados, en su mayoría no válidos— no está respaldada por datos sobre los informes publicados de forma independiente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




