Google pausa un programa de bug bounty por el alud de informes generados con IA

Imagen: Unsplash.

Google ha pausado su programa de recompensas por vulnerabilidades en software de código abierto después de detectar un fuerte aumento de envíos automatizados generados con inteligencia artificial. La compañía comunicó que la suspensión empezó el 1 de octubre y que ofrecerá una actualización durante el primer trimestre de 2027. Mientras tanto, los investigadores quedan invitados a usar otros programas de recompensas de Google.

El caso muestra una cara menos vistosa de la IA generativa: cuando abarata demasiado el envío de informes, también puede inundar los equipos de seguridad con ruido. En un bug bounty, cada reporte exige revisión técnica, reproducción del fallo, análisis de impacto y comunicación con los mantenedores. Si una parte relevante de esos avisos contiene errores o vulnerabilidades inexistentes, el incentivo económico se convierte en una carga operativa.

El problema no es que los investigadores usen IA para acelerar su trabajo. Muchas tareas defensivas, desde leer trazas hasta localizar patrones de código, pueden beneficiarse de modelos de lenguaje o herramientas especializadas. La fricción aparece cuando los sistemas generan hipótesis sin validar y las envían como hallazgos, obligando a equipos humanos a desmentirlas una por una.

Google atribuyó la pausa a un aumento significativo de envíos automatizados, la mayoría no válidos. Tom Hardware apuntó que ingenieros y mantenedores se estaban viendo desbordados por reportes inválidos o con alucinaciones. El matiz importa: una vulnerabilidad falsa no solo consume tiempo, también puede retrasar la revisión de un fallo real que sí afecta a usuarios.

Para las empresas que mantienen software crítico, la cuestión pasa de ser técnica a organizativa: cómo aceptar ayuda externa sin abrir la puerta a una fábrica de falsos positivos. Un ejemplo sencillo es un reporte que afirma que una biblioteca permite ejecución remota porque ha visto una función peligrosa en el repositorio. Sin una prueba reproducible y contexto de explotación, ese aviso no protege a nadie.

La decisión de Google llega en un momento en que la industria está intentando usar IA justo para mejorar la seguridad del software. La compañía, Microsoft, OpenAI, Anthropic y varias startups han presentado sistemas capaces de encontrar, validar o corregir vulnerabilidades. Pero la línea entre asistencia útil y automatización irresponsable sigue siendo delicada.

Los programas de recompensas nacieron para ordenar la relación entre investigadores independientes y fabricantes de software. Si la entrada de IA reduce la calidad media de los reportes, los operadores tendrán que endurecer filtros. Eso puede incluir pruebas de concepto obligatorias, límites por remitente, verificación previa, reputación acumulada o penalizaciones para envíos masivos sin valor técnico.

La seguridad ofensiva y defensiva entra así en una fase de selección más estricta, donde la velocidad de generación cuenta menos que la calidad de la evidencia. Para los investigadores legítimos, la señal es clara: usar IA no será un problema si el resultado llega validado, reproducible y bien explicado. Para las plataformas, el aprendizaje es igual de directo: no basta con pagar por hallazgos, hay que diseñar sistemas resistentes al spam algorítmico.

La pausa hasta 2027 ofrece a Google tiempo para rediseñar el programa. También envía un aviso al resto del sector. A medida que los modelos generen más código, más pruebas y más informes, la confianza dependerá de procesos capaces de distinguir una vulnerabilidad real de una descripción convincente pero vacía.

Contenido generado con IA. Este artículo ha sido elaborado mediante inteligencia artificial y puede no haber sido sometido a una revisión humana sustantiva. Más información sobre nuestra política editorial .
No hay comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *