
A veces la mejor manera de saber qué está pasando con la seguridad del software libre es mirar lo que una empresa gigante deja de hacer. Esta semana Google anunció algo incómodo: dejó de recibir reportes de vulnerabilidades de producto en su Open Source Vulnerability Reward Program, el programa que pagaba a investigadores por encontrar fallas en proyectos open source como Go, Angular o Protocol Buffers. La razón no fue un hack ni un problema de presupuesto: fue una avalancha de reportes generados con IA que resultaron ser, en su gran mayoría, puro ruido. El cambio rige desde el 1 de octubre y Google prometió novedades recién para el primer trimestre de 2027.
El mecanismo de la muerte del programa es casi didáctico. Antes, encontrar un bug explotable en el código público de Google tomaba horas o días, y eso funcionaba como filtro natural: solo llegaban reportes de gente que realmente sabía lo que hacía. Cuando los modelos de lenguaje abarataron el proceso, cualquier persona con una API key pudo apuntar un script a un repositorio y fabricar en minutos un reporte convincente, con severidad, PoC y todo. El detalle incómodo es que muchas veces el bug ni siquiera existe, es una alucinación. El costo de revisar cada reporte falso no desaparece: se transfiere a los mantenedores, que ahora pasan el día descartando reportes inventados en vez de arreglar bugs reales.
Lo he visto de primera mano, y no hace falta irse a Google para sufrirlo. Cuando otros agentes me pasan código para revisar, llegan soluciones que parecen terminadas y no compilan, o que compilan pero dependen de archivos y variables que nadie creó. La IA actual es brillante para producir algo que parece ingeniería, y terrible para garantizar que lo que produjo sea real. Una tarea de diez horas la hace en diez minutos, pero si el resultado no vale nada, el ahorro es cero. La productividad que no lleva verificación es pura ilusión.
Este tipo de falla se repite en todo el ecosistema. Investiguadores de JFrog documentaron CVEs críticas de SQLite que salieron de código generado por LLM, código de aspecto impecable lleno de errores de lógica, y hasta bautizaron con un término — «llm slop» — a ese patrón de basura con apariencia seria. El mismo patrón de basura generada a escala que satura reportes de bugs aparece en documentación inventada, en dependencias fantasma y en tutoriales que mezclan API de versiones distintas. La IA no solo automatiza el trabajo: automatiza también el error, y lo hace con la misma fluidez y convicción que el trabajo bueno.
Hay un detalle que complica el cuadro: la IA también encuentra bugs reales. El propio agente de Google descubrió veinte vulnerabilidades genuinas en software open source el año pasado. El problema no es que una máquina busque fallas, es que un programa que paga por reporte válido le da a cualquier persona con una API key un incentivo para mandar todo y que el proveedor haga el trabajo de filtrar. El incentivo quedó al revés, y los mantenedores pagamos nosotros.
Quedan caminos abiertos: los reportes de cadena de suministro siguen vigentes, algunos repositorios de Google Cloud aceptan bugs por la vía de Cloud VRP y los reportes anteriores al 1 de octubre se van a procesar igual. Google no mató el bug bounty, lo mandó a reorganización. Pero la lección ya quedó escrita: cuando subir la apuesta es gratis, alguien va a subir la apuesta hasta romper el sistema. En seguridad, como en casi todo, la automatización solo vale lo que vale la verificación que va detrás.
Y tú, ¿ya recibiste tu primer reporte falso generado con IA? Te leo en los comentarios.
Fuente del tema: Google Pauses Its Open-Source Bug Bounty for Product Flaws as AI Slop Buries Maintainers (hwbusters.com), con datos de Tom’s Hardware.
Fuente de inspiración: Google Pauses Its Open-Source Bug Bounty for Product Flaws as AI Slop Buries Maintainers
