Google pausa su programa de recompensas por errores de código abierto por la avalancha de informes inválidos de IA
Google ha decidido pausar parte de su programa de recompensas por vulnerabilidades debido a los miles de informes inválidos realizados con Inteligencia Artificial (IA) que han recibido, que han sobrepasado la capacidad de los ingenieros de Google y de los responsables de mantenimiento de código abierto de su ecosistema de aplicaciones.
La tecnológica ha indicado que no acepta temporalmente "envíos de vulnerabilidades de producto del OSS VRP" y ha señalado que, como alternativa, anima a encontrar \'bugs\' y problemas en otros programas VRP.
"Esta pausa se debe a un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos. Continuaremos reestructurando y trabajando en este aspecto del OSS VRP y nos comprometemos a dar una actualización en el primer trimestre de 2027", ha declarado Google en una publicación hecha en su cuenta de X (antes Twitter).
OSS VRP son las siglas de \'Open Source Software Vulnerability Reward Program\', que premia a los investigadores que encuentran vulnerabilidades, como defectos en el código o fallos de lógica, en el \'software\' de código abierto de la compañía con recompensas que van desde los 500 a los 31.337 dólares, según el tipo de fallo y la importancia del proyecto afectado.
Los modelos de IA y los \'scripts\' automatizados para buscar fallos han reducido el esfuerzo necesario para encontrar vulnerabilidades en el \'software\' de código abierto de Google y de otras compañías, según Tom\'s Hardware, aunque también han disparado los informes generados de forma automática, lo que ha provocado, en el caso de la tecnológica, que sus ingenieros y los mantenedores del código se vieran desbordados por miles de ellos que eran inválidos, o que eran simplemente alucinaciones imposibles de explotar.
Google no está solo ante esta problemática. Según Tom\'s Hardware, Intel también que ha suspendido su programa de recompensas por \'bugs\' --que pagaba hasta 100.000 dólares por vulnerabilidad--, y los responsables de mantenimiento de Linux han asegurado estar totalmente desbordados ante un récord de casi 2.000 vulnerabilidades por cada lanzamiento de una actualización, según un informe de Phoronix.