Google pausó su Programa de Recompensas por Vulnerabilidades en Software de Código Abierto (OSS VRP) a partir del 1 de octubre de 2026, generando un cambio significativo en cómo los investigadores de seguridad reportan fallos en herramientas ampliamente utilizadas.
La decisión responde a un aumento significativo en reportes automatizados, donde la gran mayoría no cumple con los estándares de validación. Miles de reportes de baja calidad, muchos generados por inteligencia artificial con «alucinaciones», abrumaron a ingenieros y mantenedores de código abierto.
Los envíos generados por IA pueden parecer técnicamente convincentes mientras contienen rutas de explotación inventadas o suposiciones incorrectas sobre el comportamiento del código fuente, creando una carga importante de revisión para los ingenieros de seguridad y mantenedores de proyectos.
Los reportes de vulnerabilidades en la cadena de suministro permanecen en scope, y Google continuará procesando reportes de vulnerabilidades en productos enviados antes del 1 de octubre. Google proporcionará una actualización sobre el programa en el primer trimestre de 2027.





















































