Google ha detenido la recepción de nuevos reportes de vulnerabilidades de producto en su programa Open Source Software Vulnerability Reward Program (OSS VRP), y mantendrá la pausa al menos hasta el primer trimestre de 2027. La compañía atribuye la decisión al aluvión de informes generados con inteligencia artificial, que ha desbordado a los mantenedores de proyectos de código abierto encargados de revisarlos uno a uno.
La suspensión no es total ni definitiva: los envíos presentados antes del 1 de octubre siguen su proceso de revisión y pago con normalidad. Lo que queda bloqueado, al menos hasta que Google reabra el programa, es la entrada de nuevos reportes de vulnerabilidades de producto. El problema de fondo, según reconoce la propia compañía, no está en la velocidad con la que la inteligencia artificial genera hallazgos, sino en que cada informe sigue exigiendo revisión humana, incluidos los que parten de suposiciones erróneas o describen vulnerabilidades que directamente no existen.
Por qué los mantenedores no pueden seguir el ritmo de la IA
Detrás de la decisión está un problema que lleva meses creciendo entre quienes mantienen proyectos de código abierto: el volumen de informes de seguridad generados con inteligencia artificial. Las herramientas actuales permiten producir un análisis de vulnerabilidades en segundos, pero esa rapidez no elimina el paso siguiente, que sigue siendo manual y nos recuerda hasta qué punto la revisión humana continúa siendo el cuello de botella real. Alguien tiene que leer cada reporte, comprobar si el fallo existe de verdad y decidir si merece recompensa, y ese trabajo no se acelera solo porque el informe se haya generado en segundos.
Buena parte de esos informes automatizados parte de supuestos incorrectos o describe directamente vulnerabilidades que no existen, lo que en el sector se conoce como alucinaciones. El resultado, como habréis podido imaginar si seguís de cerca el día a día del software libre, es que los mantenedores, en muchos casos personas que colaboran de forma voluntaria y en su tiempo libre, se han visto obligados a revisar un volumen de falsos positivos que supera con creces su capacidad real de trabajo. Google no ha dado una cifra concreta de cuántos informes han llegado en estas condiciones, pero sí ha dejado claro que el aumento ha sido suficiente como para justificar la pausa del programa.
Programas de recompensas de Google activos ahora
Os contamos qué queda abierto mientras dura la pausa: la suspensión solo afecta a los envíos de vulnerabilidades de producto del OSS VRP, así que el resto de programas de recompensas de Google sigue funcionando con normalidad. El Cloud VRP, centrado en los servicios y productos en la nube de la compañía, continúa aceptando envíos sin cambios, igual que la vía de reportes de cadena de suministro dentro del propio OSS VRP, pensada para detectar fallos en la forma en que se distribuye y empaqueta el software de código abierto.
A esto se suma el Patch Rewards Program, que no premia el hallazgo de un fallo sino la aportación de parches y mejoras de seguridad al código de los proyectos. Para quienes se dedican a la caza de vulnerabilidades, esta combinación de programas activos deja margen de sobra para seguir colaborando con Google y cobrar por el trabajo bien hecho mientras el OSS VRP permanece cerrado a nuevos envíos de producto.
Qué cambiará en el OSS VRP cuando reabra en 2027
Google no ha dado por cerrado el asunto: antes de reabrir los envíos de producto, la compañía tiene previsto revisar en profundidad cómo funciona el OSS VRP. El objetivo declarado es adaptar el programa a un escenario en el que la inteligencia artificial ha multiplicado el número de informes sin reducir el trabajo de verificación que exige cada uno de ellos.
La compañía se ha limitado a señalar que el programa revisado podría incluir cambios en el proceso de envío y en la forma en que gestiona las recompensas, sin detallar todavía en qué consistirán esas modificaciones. Sí ha confirmado que ofrecerá una actualización sobre el nuevo formato del programa en el primer trimestre de 2027, coincidiendo con la fecha en la que podría levantarse la suspensión. Hasta entonces, cualquier detalle adicional sobre los criterios concretos que aplicará el programa revisado queda pendiente de confirmación oficial.
Qué supone este parón para el software libre
Esta suspensión pone cifras a un problema que lleva tiempo rondando el código abierto: la inteligencia artificial ha abaratado la generación de informes de seguridad, pero no ha tocado el cuello de botella real, que sigue siendo la revisión humana. Esta misma semana, Microsoft ha señalado que los atacantes llevan ventaja en el uso de inteligencia artificial para encontrar fallos, mientras Anthropic anunciaba una inversión de 100 millones de dólares para formar a 10.000 ingenieros en IA.
Mientras no haya noticias del nuevo OSS VRP, lo que tenemos sobre la mesa es un calendario concreto: Google ha fijado el primer trimestre de 2027 para dar detalles del programa revisado, y hasta entonces el Cloud VRP, los envíos de cadena de suministro y el Patch Rewards Program siguen siendo las vías disponibles para quienes quieran seguir colaborando con la compañía.
