Google anunció el 1 de octubre que suspende temporalmente la recepción de informes sobre vulnerabilidades en productos para su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP). La pausa se mantendrá mientras la empresa gestiona un aumento de informes inválidos generados con herramientas de inteligencia artificial. Google señaló que los participantes aún pueden enviar errores a otros programas VRP y prometió informar sobre la situación antes del primer trimestre de 2027.
¿Qué provocó la suspensión?
La empresa detectó una gran cantidad de envíos que parecían generados automáticamente con IA y no incluían hallazgos de seguridad válidos. Estos informes de baja calidad saturaron el proceso de revisión y dificultaron que los ingenieros se concentraran en los errores reales. Para proteger la eficacia del programa, Google decidió detener la recepción de nuevos informes sobre productos hasta rediseñar el proceso de recepción.
Por qué importa
Para los investigadores de seguridad, la pausa significa que por ahora deberán informar sobre errores de código abierto a través de otros programas de recompensas, lo que podría retrasar los pagos por hallazgos válidos. Para los desarrolladores, esta interrupción temporal podría reducir la cantidad de correcciones rápidas para los componentes de código abierto de los que dependen. Google no ha indicado cuánto durará la suspensión, aparte de prometer una actualización en 2027.