AI Security2026-10-05
TechCrunch AI
Google congela su bug bounty por informes de IA
Google congeló temporalmente su programa de bug bounty para proyectos de código abierto después de un aumento fuerte de envíos generados por IA. La empresa dijo que la avalancha de reportes, muchos de baja calidad o producidos automáticamente, desbordó a los revisores y dificultó encontrar vulnerabilidades reales.
Los programas de bug bounty dependen de la confianza y del triaje. Los investigadores envían hallazgos, los mantenedores los verifican y las recompensas van a quienes hacen trabajo de seguridad real. Cuando la IA generativa abarata la producción de reportes que parecen plausibles a escala, ese proceso puede romperse. Los revisores pueden pasar horas persiguiendo falsos positivos mientras fallas legítimas se quedan en la fila.
La decisión de Google refleja un desafío más amplio para la seguridad del código abierto. Las herramientas de IA pueden ayudar a los investigadores a encontrar bugs más rápido, pero también pueden generar ruido, hallazgos duplicados y afirmaciones especulativas sin evidencia. Para proyectos de código abierto con pocos recursos, incluso una ola modesta de reportes automatizados puede ser agotadora.
La congelación es temporal, pero plantea preguntas difíciles sobre cómo deberían adaptarse los bug bounties. Los programas pueden necesitar requisitos de envío más estrictos, como código de prueba de concepto, pasos reproducibles y declaraciones de impacto claras. También podrían usar triaje asistido por IA para filtrar reportes de bajo esfuerzo, aunque eso crea sus propios riesgos si los filtros automáticos se pierden problemas reales o rechazan injustamente trabajo válido.
También hay una cuestión de responsabilidad. Si se usa IA en la investigación de vulnerabilidades, ¿quién garantiza que el resultado sea preciso y útil en lugar de solo voluminoso? El incidente no significa que la IA no tenga lugar en la investigación de seguridad. Usada con cuidado, puede ayudar a detectar patrones y acelerar el análisis. Pero escala sin verificación puede dañar a las mismas comunidades que mantienen software crítico.
La pausa de Google es una advertencia de que los flujos de trabajo de seguridad necesitan evolucionar junto con la IA generativa. El objetivo debería ser preservar el valor de los bug bounties mientras se reduce la carga del ruido automatizado. De lo contrario, más programas podrían concluir que los costos de las presentaciones abiertas superan los beneficios.