Empresas como Google y Microsoft están descubriendo un número mucho mayor de vulnerabilidades en sus propios productos como resultado de la IA . Pero esa misma tecnología está provocando que los programas de denuncia pública se vean desbordados por la presentación masiva de hallazgos especulativos, duplicados o inverosímiles.
Ahora, Google ha anunciado que ha dejado de aceptar temporalmente informes para su programa de recompensas por detección de errores de código abierto, OSS VRP.
“¿Por qué está sucediendo esto? Esta pausa se debe a un aumento significativo en las solicitudes automatizadas, la gran mayoría de las cuales no son válidas.”
Ya hemos visto esto antes. A principios de 2026, curl puso fin a su programa de recompensas de HackerOne después de que las solicitudes de baja calidad, a menudo generadas por IA, saturaran a su pequeño equipo de seguridad.
Intel también lanzó un nuevo programa de recompensas por la detección de errores en Intigriti, pero ya no hay recompensas disponibles, supuestamente para detener la avalancha de informes generados por IA.
Ventajas y desventajas
Las recompensas pueden incentivar el envío masivo de informes cuando la IA generativa reduce el costo de producir informes con una apariencia profesional. Por lo tanto, es comprensible que las empresas quieran limitar la cantidad de informes recibidos.
Si la mayoría de los envíos automatizados no son válidos, una pausa temporal evita que los ingenieros de Google y los responsables del mantenimiento de software de código abierto dediquen un tiempo desproporcionado a refutar informes en lugar de solucionar problemas reales.
Una pausa le da a Google el tiempo y la oportunidad de introducir mejores controles, como requisitos obligatorios de prueba de concepto, umbrales de evidencia y límites de velocidad, sin permitir que la cola actual siga creciendo.
Por otro lado, puede desalentar a los investigadores legítimos y dificultarles la tarea de reportar los problemas reales que hayan encontrado.
Es difícil establecer un límite sobre lo que se aceptará, porque un informe asistido por IA puede ser válido, al igual que un informe de baja calidad no necesariamente ha sido generado por IA.
Y como han demostrado empresas como Google y Microsoft, el descubrimiento de vulnerabilidades asistido por IA también puede respaldar el descubrimiento de vulnerabilidades reales si se combina con la validación, la eliminación de duplicados y la comprobación.
¿Y el futuro?
Si algo hemos aprendido es que la IA no está "rompiendo" con la divulgación de vulnerabilidades. Está poniendo al descubierto una antigua debilidad en la economía de la divulgación: el coste de presentar un informe plausible ha disminuido drásticamente, mientras que el coste de probarlo o refutarlo sigue requiriendo mucha mano de obra.
La solución parece obvia. Dejemos que la IA gestione los informes y solo entregue a los equipos de ingeniería aquellos que pueda validar. Esto sin duda frustrará a algunos cazadores de errores, ya que será como convencer a un chatbot de que tienes razón y quieres hablar con una persona, pero con suerte reducirá el número de cazadores de errores menos serios y dará más espacio a quienes saben lo que hacen.
Google solo ha prometido una actualización para el primer trimestre de 2027, por lo que cualquier detalle sobre el rediseño sería especulativo, pero esperamos que encuentren una manera para que los cazadores de errores responsables puedan enviar sus hallazgos.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




