Google pausa su programa de recompensas por fallos en software libre: la IA lo desborda

Google congela hasta 2027 su programa de recompensas por vulnerabilidades en software de código abierto tras recibir una avalancha de informes generados por IA, en su mayoría inválidos.
Google ha decidido congelar su programa de recompensas por fallos de seguridad en software de código abierto. La compañía ha explicado que la pausa, efectiva desde el 1 de octubre, responde a un «aumento significativo de envíos automatizados, la gran mayoría de los cuales no son válidos». El programa, conocido como Open Source Software Vulnerability Rewards Program, no volverá a la actividad, como pronto, hasta el primer trimestre de 2027, cuando la empresa promete publicar «una actualización». Mientras tanto, anima a los participantes a dirigirse a sus otros programas de recompensas, según los mensajes que ha publicado en su web y en X.
Un programa de este tipo (bug bounty, en la jerga del sector) funciona como una red de cazatalentos de la ciberseguridad: investigadores independientes buscan fallos en el software de una empresa, los reportan y, si el hallazgo es válido, cobran una recompensa por ello. La versión que ahora se pausa se centraba en el software de código abierto, es decir, programas cuyo código es público y que cualquiera puede usar, revisar y modificar, y sobre los que se sostiene buena parte de internet. Encontrar un fallo ahí no solo afecta a Google: afecta a todos los que utilizan esas herramientas.
La decisión no cae del cielo. Hace un año, TechCrunch ya recogía las advertencias de expertos en ciberseguridad sobre el riesgo que la avalancha de contenido generado por IA —lo que se ha bautizado como 'AI slop' o basura de IA— suponía para estos programas. Según Tom's Hardware, los ingenieros de Google y los responsables de mantener proyectos de código abierto se vieron desbordados por informes inválidos o directamente inventados por un modelo de IA, las conocidas como «alucinaciones»: la máquina se saca de la manga un fallo que en realidad no existe.
El trasfondo es un cambio de equilibrio muy sencillo de entender. Antes, fabricar un informe creíble costaba tiempo y conocimiento técnico; ahora, con herramientas de IA, se pueden generar cientos en minutos y a coste casi cero. Verificarlos, en cambio, sigue requiriendo personas. El resultado es un embudo atascado: miles de reportes falsos que hay que revisar uno a uno antes de llegar al que de verdad importa. En proyectos de código abierto mantenidos por equipos pequeños, y a veces por voluntarios, esa carga puede ser imposible de asumir.
Ahí está el coste real de la pausa: no es solo que Google deje de pagar recompensas durante unos meses, sino que un fallo auténtico puede quedar enterrado entre el ruido y tardar mucho más en detectarse y corregirse. La pelota queda ahora en el tejado de Google, que tendrá que decidir en 2027 cómo vuelve: con verificación de identidad, con sistemas de reputación para los investigadores o con filtros automáticos que separen el grano de la paja. Si funciona, es probable que otros grandes programas de recompensas copien la fórmula.
El análisis de Salseo
- El cuello de botella ha cambiado de sitio: encontrar fallos ya no es lo caro, lo caro es filtrarlos. Con IA, generar un informe cuesta casi nada, pero verificarlo sigue necesitando horas de un ingeniero, así que cualquier programa que pague por reporte se convierte en un arbitraje económico para quien inunda de basura.
- El riesgo de seguridad es real y no solo burocrático: si el fallo de verdad llega el mismo día que 5.000 inventados, se diluye y tarda más en arreglarse. En software de código abierto, del que dependen miles de empresas, ese retraso se contagia a toda la cadena, no se queda dentro de Google.
- La señal a vigilar es cómo vuelve el programa en el primer trimestre de 2027. Si Google introduce verificación de identidad, reputación de investigadores o triaje asistido por IA, se convertirá en el manual que copien otras tecnológicas; si simplemente reabre igual, el problema reaparecerá en semanas.
- La lectura menos amable: la pausa también ahorra dinero a Google y desvía a los investigadores hacia sus otros programas, centrados en productos propios. Es decir, el 'AI slop' no solo ensucia internet, también tiene un coste medible en forma de programas de seguridad que se apagan.
- Matiz importante para el inversor: esto no mueve los números de nadie a corto plazo. Lo relevante es que normaliza la idea de que la IA generativa genera costes ocultos de limpieza, un argumento que irá apareciendo en más empresas y sectores.