Navegación

Google suspende su programa de recompensas por detección de errores de código abierto ante el aumento del spam relacionado con la IA.

fuente: https://www.bleepingcomputer.com/news/google/google-halts-open-source-bug-bounty-program-amid-ai-spam-surge/

Google ha suspendido temporalmente la recepción de informes para su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP) tras recibir una avalancha de informes generados por IA.

El OSS VRP de la compañía incentiva a los investigadores de seguridad a divulgar de forma responsable las vulnerabilidades de seguridad en proyectos de código abierto mantenidos por Google, como Golang, Angular, Bazel, Protocol Buffers, Fuchsia y dependencias críticas de terceros, así como la configuración de repositorios como GitHub Actions, configuraciones de aplicaciones y reglas de control de acceso.

Google lanzó el OSS VRP en agosto de 2022 con recompensas que oscilaban entre 100 y 31.337 dólares, e indicó que el programa se centraría en las vulnerabilidades de seguridad con mayor impacto en la cadena de suministro de software.

"Temporalmente, no aceptamos informes de vulnerabilidades de productos para el OSS VRP. Esto no afecta a los informes de la cadena de suministro del OSS VRP ni a ningún informe pendiente", declaró la compañía. "¿Por qué ocurre esto? Esta pausa se debe a un aumento significativo en los informes automatizados, la gran mayoría de los cuales no son válidos".

Sin embargo, los investigadores aún pueden enviar parches de seguridad para software de código abierto a través del Programa de Recompensas por Parches de Google (que ofrece recompensas de hasta 15 000 dólares por correcciones de alto impacto) e informar sobre vulnerabilidades en los repositorios de código abierto de Google Cloud que afecten a los productos de Cloud a través del Programa de Recompensas por Vulnerabilidades (VRP) de la compañía.

Google añadió que está trabajando en el reajuste del VRP de código abierto para solucionar los problemas de envío automatizado, y que proporcionará más información sobre los cambios el próximo año.

Últimas noticias

24 DE SEPTIEMBRE, 2026

Los atacantes utilizan proveedores maliciosos de Terraform para distribuir malware Go a través del registro de HashiCorp.

Investigadores de ciberseguridad han revelado un malware basado en Go distribuido a través de dos módulos de Go y dos proveedores de Terraform. Esta es la prime...

Leer artículo →
24 DE SEPTIEMBRE, 2026

Una vulnerabilidad en AWS Lambda permite a los atacantes eludir los permisos de IAM y acceder a los servicios en la nube.

AWS reveló una vulnerabilidad de autorización de alta gravedad en su aplicación Amazon Connect Salesforce Lambda que podría permitir a los atacantes realizar ac...

Leer artículo →
24 DE SEPTIEMBRE, 2026

El software espía MDM corporativo ataca a empresas de logística, roba nuevos SMS y redirige llamadas.

El sector logístico se ha convertido en el objetivo de una nueva campaña cibernética maliciosa que distribuye un software espía para Android con el nombre en cl...

Leer artículo →