Google suspende las notificaciones del OSS VRP hasta 2027 debido a informes de vulnerabilidades erróneos generados por IA

Google ha suspendido temporalmente los nuevos informes de productos en el OSS VRP debido a una gran cantidad de notificaciones de vulnerabilidades erróneas preparadas con herramientas de IA.

12punto

Google ha suspendido temporalmente los nuevos informes de vulnerabilidades de productos en el marco del Programa de Recompensas por Vulnerabilidades de Software de Código Abierto (OSS VRP), que lleva a cabo para la notificación de fallos de seguridad en software de código abierto.

La empresa anunció que no aceptará nuevos informes en esta categoría a partir del 1 de octubre de 2026. Se planea reorganizar el programa hasta el primer trimestre de 2027 y realizar un nuevo anuncio al finalizar este proceso.

Detrás de esta decisión se encuentra el gran número de notificaciones de seguridad erróneas preparadas con herramientas de inteligencia artificial generativa. Se señala que algunos de estos informes contienen vulnerabilidades que en realidad no existen, lo que obliga a los equipos de seguridad a examinar cada notificación individualmente.

¿QUÉ NOTIFICACIONES SE VERÁN AFECTADAS?

La decisión de suspensión solo será válida para las notificaciones de vulnerabilidades de productos dentro del alcance del OSS VRP. Se indicó que los informes enviados antes del 1 de octubre continuarán siendo evaluados dentro del proceso actual.

Las notificaciones dentro del Programa de Recompensas por Vulnerabilidades de Google Cloud y los informes de la cadena de suministro del OSS VRP no se verán afectados por el cambio. Los problemas de seguridad en algunos repositorios de código abierto relacionados con los productos de Google Cloud también podrán seguir notificándose a través del Cloud VRP.

El OSS VRP incentiva a los investigadores de seguridad independientes a detectar vulnerabilidades en los proyectos de código abierto de Google y notificarlas a la empresa. Se pueden otorgar recompensas por informes válidos que cumplan con las condiciones del programa.

Sin embargo, el uso más extendido de herramientas de inteligencia artificial en los procesos de escaneo de código y generación de informes ha provocado la creación de un gran número de notificaciones en poco tiempo. Aunque algunos informes asistidos por IA contienen hallazgos válidos y sugerencias de solución, el aumento de las notificaciones erróneas ha dificultado el funcionamiento del programa.

Google dirigirá a los investigadores a otros programas de recompensas de seguridad durante este proceso. Se informa que la empresa recomienda realizar notificaciones a través del Programa de Recompensas de Parches (Patch Rewards Program) y, en los casos apropiados, a través del Cloud VRP. Cuando el programa se reabra, es posible que se consideren cambios en algunas reglas, incluido el sistema de recompensas.