Ciberseguridad

Google pausa su recompensa por fallos en código abierto, inundada de falsos informes de IA

Susan Hill
Añádenos en Google

Google ha dejado de aceptar nuevos avisos de fallos de seguridad en sus proyectos de código abierto a través del programa de recompensas que pagaba a investigadores externos por encontrarlos. El motivo es una avalancha de informes redactados con herramientas de IA, la mayoría de los cuales describen errores que no existen.

La medida afecta a mucho más que a Google. El lenguaje de programación Go, el framework web Angular, el sistema de compilación Bazel y Protocol Buffers están en la base de millones de aplicaciones y sitios web, y el programa de recompensas era una de las formas que tenían los investigadores externos de cobrar por encontrar sus puntos débiles antes que los atacantes. Por ahora, esa puerta está medio cerrada.

Un programa de recompensas por errores se basa en un acuerdo sencillo. Cualquiera puede estudiar el código y, si encuentra una vulnerabilidad real y la comunica de forma privada, la empresa paga. El Open Source Software Vulnerability Reward Program de Google ofrecía entre 100 y 31.337 dólares por informe; la cifra máxima era un guiño a «élite», en la antigua jerga de los hackers. Cada aviso llega a manos de un ingeniero de seguridad, que debe reproducir el problema antes de que nadie cobre.

Ese paso humano es donde el sistema se atascó. En su comunicado, Google explicó que la pausa se debía a «un aumento significativo de los envíos automatizados, la inmensa mayoría de los cuales no son válidos». Los informes generados por modelos de IA pueden parecer obra de expertos, con fragmentos de código, instrucciones detalladas para llevar a cabo un ataque y evaluaciones de gravedad expresadas con seguridad. Los investigadores de seguridad que siguen el problema hablan de vías de explotación inventadas, suposiciones equivocadas sobre el comportamiento del código y afirmaciones de que se puede acceder a una función vulnerable cuando no es posible. Desmentir cada uno de esos informes sigue costando tiempo a un ingeniero.

La pausa es más limitada de lo que parece a primera vista. Google sigue aceptando avisos sobre la cadena de suministro, como los que alertan de una dependencia comprometida o de una cadena de compilación secuestrada, y terminará de tramitar todos los informes sobre sus productos enviados antes del cierre. Su Patch Rewards Program, que paga hasta 15.000 dólares por correcciones que refuercen proyectos importantes de código abierto, sigue activo; además, algunos fallos en repositorios de Google Cloud aún pueden notificarse a través del programa independiente de Cloud.

Pero la pausa tiene un coste. También deja fuera a investigadores humanos meticulosos que utilizan la IA como una herramienta más, y cualquier fallo real que se encuentre entretanto tendrá una vía remunerada menos para llegar a los ingenieros de Google. La empresa no ha dicho cuántos informes recibió, qué proporción procedía de la IA ni cómo distinguirá los hallazgos automatizados acertados de los erróneos cuando el programa vuelva a funcionar.

Google no es la primera en llegar a este punto. Daniel Stenberg, principal responsable del mantenimiento de curl, la herramienta de transferencia de datos integrada en miles de millones de dispositivos, cerró el programa de recompensas por errores de ese proyecto en enero de 2026, después de que se acumularan los informes generados por IA. En marzo, Anthropic, Google, Microsoft, GitHub, OpenAI y AWS se comprometieron a aportar 12,5 millones de dólares a la Open Source Security Foundation y a su proyecto Alpha-Omega; AWS advirtió de que los informes generados por IA estaban desbordando a los responsables del mantenimiento de proyectos de código abierto.

La pausa entró en vigor el 1 de octubre, y Google ha prometido informar sobre un programa rediseñado durante el primer trimestre de 2027. Hasta entonces, quienes encuentren un fallo en un producto dentro del código abierto de Google serán dirigidos a los otros programas de recompensas de la empresa.

Las herramientas que prometían encontrar errores más deprisa han acabado sepultando a quienes los revisan. Por ahora, lo más escaso en la seguridad del código abierto es alguien con tiempo suficiente para leer el informe.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.