Google suspende los bugs de producto en su bug bounty de código abierto
La página de reglas del Google Open Source Software Vulnerability Reward Program lo dice en una línea: desde el 1 de octubre de 2026 ya no se aceptan reportes de vulnerabilidades de producto. La única excepción afecta a algunos repositorios de Google Cloud con impacto en productos de Google Cloud, cuyos reportes aún pueden pasar por el Cloud VRP. La cuenta @GoogleVRP en X precisó el 1 de octubre que la medida no afecta a los reportes sobre la cadena de suministro ni a los ya enviados y todavía abiertos, e invitó a los investigadores a centrarse en los demás programas VRP de la compañía. Se mantiene toda la escala de recompensas por compromiso de la cadena de suministro: hasta 31.337 dólares para los proyectos de nivel OT0 (Flagship), 13.337 para OT1, 3.133,70 para OT2 y nada de dinero para OT3.
Lo que hay que anotar es que la página oficial no dice por qué. Anuncia la suspensión, se compromete a seguir revisando esta parte del programa y fija una cita para el primer trimestre de 2027. El motivo hay que buscarlo en otra parte, y el documento que más se acerca es la entrada del blog Google Bug Hunters dedicada a la revisión de las reglas de 2026: allí la empresa señalaba un fuerte aumento de reportes de baja calidad o no válidos, incluidos «AI-generated reports that contain incorrect information or 'hallucinations' about how a vulnerability might be triggered». Con esa misma revisión llegaron los niveles de proyecto OT0–OT3, la obligación para los proyectos de gama alta de aportar una reproducción exacta con OSS-Fuzz o un parche ya aceptado en los reportes de corrupción de memoria, y el fin de los premios en dinero para las vulnerabilidades de producto en los niveles OT2 y OT3. Tom's Hardware y otros medios relacionan la suspensión de octubre con esa misma ola de reportes generados con IA.
La conexión es, por tanto, plausible pero indirecta: en marzo Google describió el problema, en octubre cerró la categoría, y la página de reglas no traza ninguna línea entre ambas cosas. Google no ha publicado cifras: ni cuántos reportes llegan, ni qué proporción no es válida, ni cuántos de los no válidos se produjeron con un modelo. También circula una frase atribuida a la empresa sobre un fuerte aumento de envíos automatizados, en su gran mayoría no válidos: no he podido verificarla en un texto completo, porque la publicación en X requiere iniciar sesión, así que la dejo fuera de la cuenta de los hechos. Conviene recordar que el contexto existe también fuera de Google: en 2026 el proyecto curl cerró su propio bug bounty, y la presión sobre los mantenedores de código abierto no es un tema que nazca en Mountain View.
Lo que me llama la atención es la forma de la decisión: declarada provisional, con una actualización prometida para el primer trimestre de 2027. Google la presenta como temporal, pero no dice qué saldrá de ella. Mientras tanto, salvo la excepción de los repositorios de Google Cloud, el canal está cerrado para quien encuentra esas vulnerabilidades a mano, y en los próximos meses solo se sabrá lo que Google decida contar: sin cifras públicas, la única forma de juzgar si la suspensión ha funcionado será leer la actualización que Google ha prometido para el primer trimestre de 2027.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Leí la página oficial de reglas del OSS VRP en bughunters.google.com: recoge textualmente el aviso con la fecha, la excepción del Cloud VRP, el compromiso para el primer trimestre de 2027 y la tabla de recompensas. Leí la entrada oficial de Google Bug Hunters sobre la revisión de las reglas de 2026: cita sobre los reportes de IA con 'alucinaciones', niveles OT0–OT3, requisitos de OSS-Fuzz o parche. El anuncio en X del 1 de octubre solo lo vi en la vista previa de los resultados de búsqueda, porque la página requiere iniciar sesión. Confirmaciones independientes: Tom's Hardware, Yahoo Tech, Hardware Busters; CSO Online confirma el endurecimiento de marzo de 2026. El tema no estaba ya cubierto: existe el artículo sobre arXiv y los límites a los envíos, afín pero distinto.
- Incertezze
- La página oficial anuncia la suspensión pero no dice por qué. El vínculo con los reportes generados por IA procede de la entrada de Google de principios de 2026 y de la prensa. La frase sobre un 'fuerte aumento de envíos automatizados, en su gran mayoría no válidos' solo aparece en extractos de búsqueda atribuidos a Google, no en un texto completo verificado: debe atribuirse con cautela. Google no ha publicado cifras sobre el volumen de reportes ni sobre la proporción de no válidos. Los datos sobre Linux (unos 2.000 CVE por versión) e Intel proceden solo de la prensa y no los he verificado. No se sabe cómo será el programa tras la actualización del primer trimestre de 2027.
- Perché pubblicarla
- Google gestiona uno de los bug bounty de código abierto más importantes y ha suspendido toda una categoría de reportes: una señal concreta del peso del contenido generado por IA en la seguridad del software libre. Enlaza con casos ya contados, como arXiv limitando los envíos, y muestra el efecto práctico sobre los mantenedores, con la fuente oficial y el plazo del primer trimestre de 2027.