> ## Content Index
> Fetch the complete content index at: https://www.digitalbrain.news/llms.txt
> Use this file to discover other available public pages before exploring further.

# Google congela su bug bounty open source por los informes de IA
- URL: https://www.digitalbrain.news/noticias/google-pausa-bug-bounty-open-source-informes-ia/
- Published: 2026-10-05T06:30:00.000Z
- Updated: 2026-10-05T07:13:29.000Z
- Description: Google ha congelado su programa de recompensas por encontrar fallos en su software de código abierto.
- Author: Ramón Pérez Coronado
- Tags: #noticias, google, ciberseguridad, open-source

Google ha congelado su programa de recompensas por encontrar fallos en su software de [código abierto](https://www.digitalbrain.news/glosario/#open-source). Según [recoge TechCrunch](https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/?ref=digitalbrain.news), la empresa lo anunció en X y en la propia web del programa: el Open Source Software Vulnerability Rewards Program (OSS VRP) está en pausa desde el 1 de octubre y no habrá noticias hasta el primer trimestre de 2027.

El motivo lo da Google con todas las letras: "Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos". Traducido: la IA ha llenado la bandeja de informes falsos y los ingenieros ya no dan abasto.

## Puntos clave

- **Qué se para:** el OSS VRP, el bug bounty con el que Google paga a investigadores externos por encontrar vulnerabilidades en sus proyectos de código abierto.
- **Desde cuándo:** 1 de octubre de 2026\. Google promete "una actualización" en el primer trimestre de 2027.
- **Por qué:** un aluvión de informes automatizados, casi todos inválidos. Según Tom's Hardware, que cita TechCrunch, los ingenieros de Google y los mantenedores de los proyectos estaban desbordados por informes que no se sostenían o que directamente contenían [alucinaciones](https://www.digitalbrain.news/guias/que-son-las-alucinaciones-de-la-ia/).
- **Qué queda abierto:** el resto de programas de recompensas de Google sigue funcionando. Lo que se cierra es la puerta del open source.

## Cómo se ha llegado aquí

Esto no ha pasado de un día para otro. En marzo de 2026 Google ya había endurecido las reglas del mismo programa: dejó de aceptar envíos generados con IA y empezó a exigir pruebas más sólidas para ciertos niveles de recompensa, como una reproducción del fallo en OSS-Fuzz (su sistema automático de pruebas para proyectos abiertos) o un parche ya fusionado en el código. Su equipo de triaje se quejaba entonces de informes con "alucinaciones sobre cómo se puede activar una vulnerabilidad" o que reportaban fallos sin impacto real en seguridad.

Seis meses después, la conclusión es que filtrar ya no basta. Si cada informe falso cuesta horas de un ingeniero en descartarlo, y llegan cientos, el programa pierde dinero y tiempo justo donde más falta hace.

Google tampoco es el primero en tirar la toalla.

- **curl**, la herramienta de transferencia de datos que va instalada en casi cualquier ordenador, cerró su bug bounty en HackerOne a finales de enero. Su creador, Daniel Stenberg, lo explicó con números: seis años, 86.000 dólares pagados y 78 vulnerabilidades confirmadas. Y un ejemplo del desgaste: siete informes en dieciséis horas, ninguno con un fallo real.
- **El Internet Bug Bounty**, que gestiona HackerOne desde 2012 y ha repartido más de 1,5 millones de dólares, pausó sus pagos en abril. Node.js dejó de recibir recompensas a través de él.
- **Apple** ya [limitó los reportes de fallos en agosto](https://www.digitalbrain.news/noticias/apple-limita-reportes-bugs-ai-slop/) por el mismo motivo.

## El problema de fondo: encontrar fallos es barato, revisarlos no

La paradoja es que la IA sí está encontrando vulnerabilidades reales. Los modelos de frontera se usan ya para auditar código a escala, y los propios laboratorios presumen de los fallos que sacan. El problema aparece cuando el incentivo es económico: si mandar un informe cuesta cero y el premio puede ser de miles de dólares, alguien automatiza el envío masivo a ver si suena la flauta.

HackerOne lo resumió bien en abril: la investigación asistida por IA está ampliando el descubrimiento de vulnerabilidades en todo el sector, pero el equilibrio entre lo que se encuentra y la capacidad de arreglarlo en el open source "ha cambiado sustancialmente". Los mantenedores son pocos, muchos voluntarios, y su tiempo es lo que se agota.

La respuesta de la industria, de momento, va por dos vías. Una es cerrar el grifo del dinero, que es lo que ha hecho Google ahora. La otra es dar a los mantenedores herramientas de IA para defenderse de la IA: Google se sumó en marzo a [Anthropic](https://www.digitalbrain.news/guias/que-es-anthropic/), AWS, Microsoft y [OpenAI](https://www.digitalbrain.news/glosario/#openai) para aportar 12,5 millones de dólares a la Linux Foundation, destinados a los proyectos Alpha-Omega y OpenSSF, que ayudan a los equipos de código abierto a procesar el volumen de informes. Antes, en julio, [Nvidia](https://www.digitalbrain.news/glosario/#nvidia) y Microsoft habían montado la [Open Secure AI Alliance](https://www.digitalbrain.news/noticias/open-secure-ai-alliance-nvidia-microsoft-linux-foundation/) con 37 empresas.

Que Google, con los recursos que tiene, decida que no compensa revisar lo que le llega dice mucho del volumen. Si a ellos no les salen las cuentas, a un proyecto mantenido por tres personas en su tiempo libre todavía menos.

## Qué cambia para quien usa open source

Casi cualquier empresa depende de software abierto, lo sepa o no. Tu web, tu ERP, tus integraciones y tus scripts tiran de librerías que mantiene gente a la que nadie paga. Los bug bounties eran una de las pocas vías por las que investigadores de fuera revisaban ese código a cambio de dinero.

Con el programa de Google parado hasta 2027, ese ojo externo se reduce en proyectos de Google muy usados. Habrá menos gente buscando fallos con incentivo para hacerlo bien, al menos hasta 2027.

Hay además una lección incómoda para cualquiera que use IA en su trabajo. El "slop" (contenido generado en masa sin revisar) ya ha hecho daño en LinkedIn, en YouTube y ahora en la seguridad del software. Cada vez que alguien manda algo que ha escupido un modelo sin comprobarlo, le traslada el coste de la revisión al de enfrente. En un bug bounty ese coste lo paga un ingeniero. En tu empresa lo paga tu compañero que recibe el informe, el email o el análisis sin verificar.

## Por qué importa

Si en tu empresa estáis usando [Claude](https://www.digitalbrain.news/guias/que-es-claude-ia/), [ChatGPT](https://www.digitalbrain.news/guias/que-es-chatgpt/) o [Gemini](https://www.digitalbrain.news/guias/que-es-gemini/) para revisar código o buscar fallos de seguridad, haced lo que Google pedía en marzo antes de mandar nada: una prueba que se pueda reproducir. Un informe de vulnerabilidad sin pasos para reproducirlo es ruido, lo haya escrito un modelo o una persona.

Y si tenéis software crítico montado sobre proyectos abiertos, merece la pena mirar qué dependencias son de Google y quién más las está auditando. Durante los próximos meses, la respuesta puede ser "menos gente que antes".

Fuente original: [TechCrunch](https://techcrunch.com/2026/10/04/google-froze-its-open-source-bug-bounty-program-due-to-a-significant-rise-in-ai-submissions/?ref=digitalbrain.news)

---

**Relacionado**

[![Gemini gratis solo tendrá Flash-Lite a partir del 9 de octubre](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/10/gemini-gratis-flash-lite-limites-modelos-9-octubre.jpg)Gemini gratis solo tendrá Flash-Lite a partir del 9 de octubre](https://www.digitalbrain.news/noticias/gemini-gratis-flash-lite-limites-modelos-9-octubre/)[![Apple restringe Full Disk Access en macOS por los agentes de IA](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/10/apple-full-disk-access-macos-agentes-ia.png)Apple restringe Full Disk Access en macOS por los agentes de IA](https://www.digitalbrain.news/noticias/apple-full-disk-access-macos-agentes-ia/)[![Meta abre el código de Muse Gadgets para crear tu propio aparato](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/10/meta-muse-gadgets-sdk-open-source-raspberry-pi-esp32.png)Meta abre el código de Muse Gadgets para crear tu propio aparato](https://www.digitalbrain.news/noticias/meta-muse-gadgets-sdk-open-source-raspberry-pi-esp32/)