La inteligencia artificial nos permite hacer cosas muy buenas pero también algunas pésimas. Una de ellas es tratar de ganar dinero fácil, como descubrió Google al verse obligado a pausar su programa de pagos por detectar vulnerabilidades en sus productos de código abierto, porque sus revisores están inundados hasta el cuello en reportes de mala calidad generados con IA.
Según informa ExtremeTech, la pausa fue anunciada en una publicación de los responsables del programa en X. Aunque podría ser temporal, se describe como indefinida, con los reportes ya enviados en proceso, pero sin pagar por futuras contribuciones hasta nuevo aviso.
Cuando la IA más ayuda cuando no molesta
El programa es el Open Source Software Vulnerability Rewards Program (u OSS VRP para los amigos).
Su funcionamiento es simple: Google le pagaba hasta 31.000 dólares a desarrolladores o hackers de sombrero blanco —especialistas que buscan fallos para corregirlos y no para aprovecharse de ellos— cuando descubren una falla grave. El problema, explica ExtremeTech, es que hoy cualquiera puede usar un modelo de IA para buscar fallos y enviar un reporte, con poco o ningún esfuerzo propio.
Ahora los resultados son millones de envíos que a menudo contienen “alucinaciones” (datos inventados por la IA sin ninguna vergüenza), información errónea o reportes de código innecesariamente largos y lejos de los que haría un verdadero entendido. Es como si un buzón de sugerencias, de pronto, recibiera miles de cartas redactadas por un robot que nunca leyó ni le importaron las reglas.
El sitio TechSpot añade que la gran mayoría de estos reportes son sólo basura -según advierte Google- y que contienen datos inválidos y vulnerabilidades inexistentes alucinadas.
Qué cambia y qué se mantiene
Así, Google actualizó las reglas del programa: no aceptará nuevos reportes presentados después del 1 de octubre, mientras que los enviados antes de esa fecha seguirán en revisión. Algunos repositorios de Google Cloud podrían seguir recibiendo reportes, pero el programa principal está siendo “reformateado” para lidiar con este nuevo escenario.
Google planea compartir novedades sobre el futuro del programa en el primer trimestre de 2027. Mientras tanto, ExtremeTech especula con que la compañía podría combatir fuego con fuego, integrando sus propios sistemas de IA para filtrar envíos antes de que lleguen a un revisor humano.
Hay excepciones. Según TechSpot, la empresa mantiene abiertos los reportes sobre ataques a la cadena de suministro de software —es decir, fallos que pueden propagarse a muchísimos usuarios a la vez— y los relativos a vulnerabilidades particularmente peligrosas. Además, dirige a los cazadores de errores a otros programas que aún aceptan reportes, así como a su Programa de Recompensas por Parches (Patch Rewards Program).
La página de reglas de Google Bug Hunters muestra que no es el único recorte reciente: el programa de recompensas por parches de Tsunami, un escáner de seguridad, está en pausa desde el 9 de abril de 2026, y el de OSV-SCALIBR, una herramienta que revisa sistemas de archivos en busca de vulnerabilidades, desde el 6 de julio de 2026. Ambos figuran “en espera por el futuro previsible”.
Un problema que no es solo de Google
La compañía está lejos de ser la única afectada. ExtremeTech recuerda que Linux tuvo que detener este año el desarrollo de controladores antiguos porque los reportes de errores generados con IA desbordaron a sus desarrolladores, y que Intel acabó por eliminar completamente las recompensas de su programa. Claro, aún se pueden enviar fallos, pero ya no se paga por ello.
Microsoft Edge y otros grandes proyectos de código abierto enfrentan el mismo problema, mientras equipos más pequeños optaron directamente por cerrar la puerta a las contribuciones generadas con IA.
Para los profesionales y aficionados de la ciberseguridad es el golpe más duro, ya que antes podían recibir miles de dólares y ganarse la vida hallando fallos importantes. Ahora, quienes hacían ese trabajo con rigor pagan los platos rotos de quienes querían llevarse la torta con sólo apretar un botón.
¿Cómo hicimos esta nota?
Esta nota fue redactada con la inteligencia artificial de Claude (Anthropic). El periodista investigó preliminarmente, seleccionó las fuentes y las entregó a Claude para su redacción usando como referencia el estilo de escritura del autor. Luego el periodista revisó miles de millones de notas, se ahogó en revisiones y hasta la fecha sigue verificando sus fuentes.