Un programa de recompensas que dejó de aceptar informes

Google ha dejado de aceptar nuevos informes de vulnerabilidades de producto a través de su Open Source Software Vulnerability Reward Program, y la razón que da es el volumen de envíos escritos por máquinas que llegan al programa. La pausa entró en vigor el 1 de octubre de 2026. Google no ha fijado una fecha para reabrirlo y se limita a decir que dará una actualización en el primer trimestre de 2027.

La empresa atribuyó la decisión a “un aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos”, según el aviso del programa recogido por Help Net Security. El programa cubre vulnerabilidades en el software de código abierto propio de Google, incluidos proyectos como Go, Angular y Protocol Buffers, que sostienen una cantidad enorme de software que Google no controla.

Es un programa de recompensas que renuncia a pagar por mirar. Ahí está lo relevante: el cuello de botella ya no es la oferta de personas dispuestas a buscar fallos, sino la capacidad de los ingenieros que tienen que leer lo que entra.

Documentos y recibos de papel impresos repartidos sobre un escritorio blanco
Los informes presentados antes del 1 de octubre se seguirán procesando. Fotografía ilustrativa. https://kaboompics.com/ · pexels · Pexels License

Qué sigue dentro del alcance

La suspensión es más estrecha que un cierre. Los informes presentados antes del 1 de octubre no se ven afectados y se seguirán procesando. Los informes sobre la cadena de suministro dirigidos al mismo programa — la categoría que cubre cómo se construye y distribuye el código abierto de Google, y no lo que el propio código hace mal — se siguen aceptando. Algunas vulnerabilidades de producto que afectan a repositorios de Google Cloud pueden enviarse todavía a través del Cloud Vulnerability Reward Program, según la información publicada.

A quienes encuentren algo mientras tanto se les remite al Patch Rewards Program de Google, que paga por mejoras de seguridad y no por el descubrimiento de un fallo concreto. Es una propuesta distinta. Una recompensa por parche exige al investigador hacer también el trabajo de ingeniería, lo que filtra exactamente los envíos que Google dice que lo están desbordando, pero también sube el listón para quienes trabajaban bien.

Una queja que el ecosistema ya venía formulando

Google no es el primer mantenedor que lo dice en voz alta. El patrón — informes largos, seguros de sí mismos y bien escritos que describen vulnerabilidades inexistentes — se ha documentado en proyectos de código abierto desde hace unos dos años, y el proyecto curl y la Linux Foundation figuran entre los que describen el mismo desgaste del tiempo de revisión. Lo nuevo es el tamaño de la organización que actúa y la crudeza del remedio.

La economía no perdona. Generar un informe de vulnerabilidad verosímil hoy no cuesta casi nada y refutarlo sigue costando tiempo real a un ingeniero humano. Todo programa que paga por hallazgo válido queda expuesto a esa asimetría, y un programa que no puede clasificar más rápido de lo que llegan los informes solo tiene dos salidas: contratar o cerrar la puerta.

Una pantalla de portátil que muestra líneas de código fuente
El programa cubre proyectos de código abierto de Google como Go, Angular y Protocol Buffers. Fotografía ilustrativa. Daniil Komov · pexels · Pexels License

Qué cuesta esto

El coste no se ve desde fuera, porque nada se rompe. Los proyectos de código abierto de Google no son menos seguros el día en que el formulario deja de aceptar envíos. Lo que cambia es el ritmo al que las personas ajenas a la empresa encuentran fallos reales en código del que dependen miles de organizaciones y que pocas auditan por su cuenta.

Habrá que ver si la prometida actualización del primer trimestre de 2027 reabre el programa con un filtro, una tarifa, un requisito de reputación u otra cosa. Las recompensas por fallos se construyeron sobre el supuesto de que los envíos eran caros de producir y baratos de comprobar. Ese supuesto se ha invertido, y Google es el mayor operador en admitirlo en público.