Google ha pausado su Open Source Software Vulnerability Rewards Program a partir del 1 de octubre, citando un 'aumento significativo' en los envíos automatizados. La compañía señaló que la gran mayoría de estos reportes generados por IA no eran válidos, y que sus ingenieros y los mantenedores de proyectos open source se vieron desbordados tratando de separar vulnerabilidades reales de otras alucinadas. Google no ha dado una fecha de reanudación, más allá de prometer 'una actualización' en el primer trimestre de 2027.
El programa recompensaba a investigadores por encontrar vulnerabilidades en el software open source de Google. Ahora está suspendido indefinidamente, y mientras tanto se redirige a los participantes hacia los otros programas de recompensas de la compañía.
Esto llega después de que expertos en ciberseguridad advirtieran el año pasado, según reportó TechCrunch, que el 'slop' generado por IA representaba un riesgo serio para los programas de bug bounty en general: la preocupación era que las herramientas automatizadas pueden producir reportes de vulnerabilidades falsos pero verosímiles más rápido de lo que los humanos pueden verificarlos.
Para las empresas que dependen de cualquier canal de recepción abierto —no solo programas de bug bounty, sino colas de soporte, formularios de consultas comerciales, incorporación de proveedores o envíos de RFP—, la lección es estructural, no exclusiva de la investigación en seguridad. Cuando el costo de enviar algo se acerca a cero (como ocurre con el contenido generado por IA) y el costo de revisarlo sigue siendo alto (porque un humano todavía debe juzgar su validez), el volumen por sí solo puede romper un proceso que funcionaba bien a menor escala. La respuesta de Google fue dejar de aceptar envíos por completo. La mayoría de las empresas más pequeñas no tienen esa opción, porque ese canal es precisamente cómo consiguen tratos, solicitudes de soporte o contrataciones.
El movimiento práctico para un equipo de operaciones es construir la validación antes del paso humano: verificaciones automáticas de duplicación, coherencia interna, especificidad y plausibilidad que puedan marcar o despriorizar los envíos de baja calidad antes de que consuman tiempo de revisión. Es un uso de la IA más acotado y defendible que el propio problema que resuelve: filtrar contenido en lugar de generarlo.