Google ha dejado temporalmente de aceptar informes de vulnerabilidades de productos a través de su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP), debido a un fuerte aumento de envíos automatizados que, según afirma, son en gran medida no válidos.
La empresa anunció el cambio el 1 de octubre y señaló que la pausa se aplica únicamente a los informes relacionados con vulnerabilidades de productos. Según Google, los envíos de vulnerabilidades de la cadena de suministro y los informes presentados antes de la fecha límite no se verán afectados.
Se mantienen opciones alternativas para reportar
Google indicó que algunos hallazgos relacionados con repositorios de Google Cloud y productos de Cloud podrían seguir siendo aptos para su notificación a través de su Programa de Recompensas por Vulnerabilidades de Cloud. La empresa animó a los investigadores a evaluar si sus descubrimientos encajan en el alcance de sus otros programas de recompensas.
Los investigadores también pueden utilizar el Programa de Recompensas por Parches de Google, que remunera a los colaboradores por mejoras de seguridad realizadas de forma proactiva en proyectos de código abierto elegibles. Google señaló que está revisando cómo el OSS VRP gestiona los informes de vulnerabilidades de productos y prevé proporcionar una actualización durante el primer trimestre de 2027.
La automatización transforma las operaciones de recompensas por errores
El OSS VRP se introdujo en 2022 para recompensar a los investigadores que identifican fallos en software de código abierto gestionado por Google. La suspensión actual refleja un desafío más amplio para los programas de divulgación de vulnerabilidades: las herramientas automatizadas y asistidas por IA pueden generar grandes volúmenes de posibles hallazgos, lo que incrementa el esfuerzo necesario para separar los errores accionables de los duplicados, los falsos positivos y los informes con escaso respaldo.
Google ya ha ajustado otros programas de recompensas en respuesta a esta tendencia. A principios de este año, modificó aspectos de las estructuras de recompensas de Chrome y Android, dando mayor importancia a los informes con pruebas claras de explotabilidad y a las clases de vulnerabilidades que podrían ser más difíciles de descubrir para las herramientas automatizadas. La empresa también elevó la recompensa máxima para determinadas cadenas de explotación de Android de alto impacto.
- Los informes de vulnerabilidades de productos dirigidos al OSS VRP están suspendidos temporalmente.
- Los informes de la cadena de suministro y los envíos realizados antes del 1 de octubre no se ven afectados.
- Los hallazgos elegibles relacionados con Cloud podrían poder reportarse mediante el Cloud VRP de Google.
- Google espera compartir más detalles sobre el futuro del programa en el primer trimestre de 2027.
Otros operadores de programas de recompensas por errores han afrontado una presión similar, ya que la investigación asistida por IA acelera el ritmo de los envíos y pone a prueba la capacidad de los responsables de mantenimiento y los equipos de seguridad para validar informes y desarrollar correcciones.
