Google congela su programa de recompensas por errores de código abierto ante el aumento de reportes defectuosos generados por IA
Google ha pausado su Open Source Software Vulnerability Rewards Program hasta 2027 tras recibir una avalancha de reportes de fallos inválidos y alucinaciones generadas por IA.
Google ha suspendido su programa de recompensas por errores (bug bounty) de código abierto, atribuyendo la decisión a un volumen abrumador de reportes de vulnerabilidades automatizados y de baja calidad generados por inteligencia artificial.
La suspensión del Open Source Software Vulnerability Rewards Program entró en vigor oficialmente el 1 de octubre. La iniciativa, que recompensa a los investigadores de seguridad por identificar vulnerabilidades en los proyectos de código abierto de Google, permanecerá en pausa mientras la compañía evalúa el programa. Google anunció en su sitio web y en X que planea brindar una actualización en el primer trimestre de 2027.
Abrumados por alucinaciones automatizadas
Google confirmó que la avalancha de envíos automatizados forzó la decisión, señalando que la gran mayoría de los reportes recibidos carecían de fundamento.
«Esta pausa se debe a un aumento significativo de envíos automatizados, de los cuales la gran mayoría no son válidos», afirmó la empresa.
Informes de Tom's Hardware indican que los ingenieros de Google y los mantenedores de código abierto se han visto desbordados por la carga administrativa de clasificar estos reclamos inválidos, muchos de los cuales contenían detalles inventados o alucinaciones típicas de las herramientas de IA generativa.
Un desafío creciente para los programas de seguridad
El incidente pone de relieve un problema más amplio en el panorama de la ciberseguridad. Expertos de la industria ya habían alertado previamente sobre la amenaza del «AI slop» (contenido basura generado por IA) que degrada las iniciativas de seguridad colaborativa. A medida que las herramientas automatizadas hacen que resulte trivial generar y enviar cientos de reportes de fallos con apariencia convincente, los equipos humanos de triaje se enfrentan a acumulaciones crecientes de vulnerabilidades inexactas o no verificadas.
Mientras tanto, Google señaló que los investigadores que deseen reportar vulnerabilidades deben dirigir sus esfuerzos hacia los demás programas activos de bug bounty de la compañía.


