En pocas palabras: El programa Open Source Software Vulnerability Reward Program (OSS VRP) de Google ya no acepta nuevos informes de vulnerabilidades de producto desde el 1 de octubre de 2026, tras una avalancha de reportes de bots e IA en su mayoría falsos. Los envíos previos a esa fecha, la vía supply-chain y algunos bugs en repos de Google Cloud por otros programas continúan. Google promete reformatar el proceso y actualizar en el primer trimestre de 2027, sin fecha fija de reapertura.
Estado de los hechos: Comprobado el 5 de octubre de 2026 con el artículo de Anthony Ha en TechCrunch (4 de octubre), el seguimiento de Tom's Hardware sobre la saturación de mantenedores y las reglas OSS VRP publicadas en bughunters.google.com. El texto del programa y el calendario pueden cambiar antes del Q1 2027.
Qué ha congelado Google
Los programas de recompensas pagan a investigadores que encuentran fallos explotables antes que los delincuentes. El OSS VRP de Google se centra en vulnerabilidades en proyectos de código abierto que la firma mantiene o usa. El 1 de octubre Google suspendió las nuevas solicitudes en la categoría de vulnerabilidades de producto de ese programa.
TechCrunch describe un aumento marcado de informes automatizados y asistidos por IA, la gran mayoría sin fallo real. Tom's Hardware cita a ingenieros ahogados en write-ups alucinados que aun así exigen revisión humana. Un falso positivo también consume tiempo de triaje y correos con mantenedores.
El ruido de la IA antes de la pausa
La prensa de ciberseguridad, incluido TechCrunch, ya avisaba en 2025: los modelos de lenguaje generaban informes de recompensa creíbles pero no reproducibles. Mantenedores del kernel Linux y de distribuciones reportaron oleadas de CVE falsos que colapsaban al examinarlos. La pausa de Google es un arreglo operativo para su cola, no una prohibición de herramientas IA para investigadores serios.
Qué sigue abierto
Google detalló las exclusiones. Los informes presentados antes del 1 de octubre siguen en curso. Los informes de vulnerabilidades en la cadena de suministro por OSS VRP se aceptan. Algunos problemas de producto en repos de Google Cloud pueden ir por Cloud VRP. Otros programas de recompensas de Google y el Patch Rewards Program, que paga parches upstream en dependencias muy usadas, siguen activos.
La compañía anuncia una reforma de este tramo y una actualización en el primer trimestre de 2027. Es un calendario informativo, no una promesa de reapertura idéntica en una fecha del calendario.
Lo que está claro
La seguridad del código abierto no se abandona: se cierra una puerta de alto volumen mientras se filtra el ruido de la IA. Los investigadores deben releer la página de reglas antes de cada envío. Los titulares virales que dicen que Google mató todas las recompensas son incorrectos: es un congelamiento de una categoría tras un pico de informes inválidos.
Fuentes: TechCrunch, 4 de octubre de 2026; Reglas Google OSS VRP.