Navegación

Google suspende su programa de recompensas por detección de errores de código abierto ante el aumento del spam relacionado con la IA.

fuente: https://www.bleepingcomputer.com/news/google/google-halts-open-source-bug-bounty-program-amid-ai-spam-surge/

Google ha suspendido temporalmente la recepción de informes para su Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP) tras recibir una avalancha de informes generados por IA.

El OSS VRP de la compañía incentiva a los investigadores de seguridad a divulgar de forma responsable las vulnerabilidades de seguridad en proyectos de código abierto mantenidos por Google, como Golang, Angular, Bazel, Protocol Buffers, Fuchsia y dependencias críticas de terceros, así como la configuración de repositorios como GitHub Actions, configuraciones de aplicaciones y reglas de control de acceso.

Google lanzó el OSS VRP en agosto de 2022 con recompensas que oscilaban entre 100 y 31.337 dólares, e indicó que el programa se centraría en las vulnerabilidades de seguridad con mayor impacto en la cadena de suministro de software.

"Temporalmente, no aceptamos informes de vulnerabilidades de productos para el OSS VRP. Esto no afecta a los informes de la cadena de suministro del OSS VRP ni a ningún informe pendiente", declaró la compañía. "¿Por qué ocurre esto? Esta pausa se debe a un aumento significativo en los informes automatizados, la gran mayoría de los cuales no son válidos".

Sin embargo, los investigadores aún pueden enviar parches de seguridad para software de código abierto a través del Programa de Recompensas por Parches de Google (que ofrece recompensas de hasta 15 000 dólares por correcciones de alto impacto) e informar sobre vulnerabilidades en los repositorios de código abierto de Google Cloud que afecten a los productos de Cloud a través del Programa de Recompensas por Vulnerabilidades (VRP) de la compañía.

Google añadió que está trabajando en el reajuste del VRP de código abierto para solucionar los problemas de envío automatizado, y que proporcionará más información sobre los cambios el próximo año.

Últimas noticias

21 DE SEPTIEMBRE, 2026

Los paquetes npm maliciosos eluden las defensas de los scripts de instalación en tiempo de ejecución.

Una campaña de malware en curso que involucra el paquete 'indexed-btree' de npm demuestra cómo los ciberdelincuentes eluden las defensas de la cadena de suminis...

Leer artículo →
21 DE SEPTIEMBRE, 2026

ClickFix Lures despliega ChainScript RAT usando Polygon para rotar la infraestructura C2.

Los ciberdelincuentes están utilizando señuelos similares a ClickFix para distribuir un troyano de acceso remoto (RAT) previamente desconocido llamado ChainScri...

Leer artículo →
20 DE SEPTIEMBRE, 2026

Investigadores escapan del entorno aislado de OpenAI Codex para ejecutar comandos en el sistema anfitrión.

Investigadores de seguridad descubrieron dos formas de escapar del entorno aislado (sandbox) de OpenAI Codex; una de ellas permitía ejecutar comandos en la máqu...

Leer artículo →