Google pausa reportes de fallos de producto en OSS VRP

Google pausa reportes de fallos de producto en OSS VRP

Google pausa los reportes de fallos de producto en OSS VRP tras una oleada de informes inválidos generados con IA.

Por Humberto Toledo el 4 de octubre del 2026 a las 2:11 pm PDT

✨︎ Resumen (TL;DR):

  • Google dejó de aceptar nuevos reportes de vulnerabilidades de producto en OSS VRP el 1 de octubre de 2026.
  • Tom’s Hardware atribuye la suspensión a informes inválidos generados con IA; los reportes de cadena de suministro siguen admitiéndose.
  • Google dará una actualización en el primer trimestre de 2027, pero todavía no confirma la fecha de reapertura.

Google dejó de aceptar nuevos reportes de vulnerabilidades de producto en OSS VRP el 1 de octubre de 2026. Tom’s Hardware atribuye la suspensión a una oleada de informes inválidos generados con IA, mientras los reportes de cadena de suministro siguen admitiéndose. Google se comprometió a dar una actualización durante el primer trimestre de 2027, pero no confirmó una fecha para reabrir esta categoría.

OSS VRP es el programa de recompensas de Google para hallazgos de vulnerabilidades en proyectos de software de código abierto. Google lo lanzó el 30 de agosto de 2022 y lo sumó a una familia que ya incluía recompensas por fallos en Chrome y Android.

Su anuncio original cubría repositorios de organizaciones de Google y sus dependencias externas, con especial atención a Bazel, Angular, Golang, Protocol Buffers y Fuchsia.

La pausa afecta los nuevos reportes de vulnerabilidades de producto. Los fallos enviados antes del 1 de octubre de 2026 no quedan afectados por ella. Los reportes de cadena de suministro siguen aceptándose.

Un fallo de producto aparece en el diseño o la implementación del software. Un problema de cadena de suministro puede comprometer el código o el proceso que permite construir y distribuir ese software. Google creó OSS VRP para atender ambos tipos de riesgo, aunque ahora pausó la recepción de la primera categoría.

Google impugna órdenes de la UE sobre Android y búsquedas
Te podría interesar:
Google impugna órdenes de la UE sobre Android y búsquedas
Un adulto trabaja en su portátil con un amigo cerca, bebiendo algo para concentrarse y relajarse.
Foto: jessica olivella / Pexels

Los filtros comenzaron en marzo y abril

En su actualización oficial del 19 de marzo de 2026, Google describió dos problemas. Algunos informes generados con IA inventaban cómo se activaba una vulnerabilidad. Otros señalaban errores de programación reales, pero con un impacto de seguridad mínimo o ubicados en rutas de ejecución inaccesibles.

Para los proyectos prioritarios OT0 y OT1, Google empezó a exigir pasos exactos de reproducción en los reportes de corrupción de memoria. Cada caso debía incluir una prueba de OSS-Fuzz ya existente o un parche incorporado al proyecto.

OSS-Fuzz es un sistema de pruebas automatizadas de Google que aporta pruebas existentes para reproducir ciertos reportes de corrupción de memoria.

En abril, Google retiró las recompensas económicas y el reconocimiento para las vulnerabilidades de producto y otros problemas de seguridad en los niveles inferiores, OT2 y OT3. También pidió validar los resultados de la IA durante la investigación, incluso cuando la IA hubiera ayudado a encontrar la vulnerabilidad.

Cloud VRP mantiene un alcance separado

Cloud VRP es un programa que contempla vulnerabilidades en repositorios de código abierto mantenidos por Google Cloud cuando afectan sus productos o servicios.

Su alcance se concentra en problemas que afectan de forma sustancial la confidencialidad o la integridad de los datos. Las reglas exigen:

  • un escenario de ataque válido;
  • una explicación del impacto;
  • una prueba de concepto;
  • indicaciones para reproducir el fallo.

Con esas condiciones, el reporte debe mostrar dónde está el error, bajo qué circunstancias puede activarse y qué consecuencia de seguridad produce.

La autorización también tiene límites. Cloud VRP excluye de las recompensas los reportes obtenidos al probar recursos de clientes. La investigación elegible se limita a la infraestructura y los servicios de Google.

Quien busque una recompensa en Cloud VRP debe demostrar que el hallazgo afecta productos o servicios cubiertos y realizar la investigación dentro de los límites de autorización de Google.

La pausa deja abiertos los reportes de cadena de suministro y el alcance específico de Cloud VRP. En este último, la recompensa depende de demostrar impacto en productos o servicios cubiertos y respetar la autorización de Google; la reapertura de los reportes de producto sigue sin fecha confirmada.

Fuentes: 1, 2, 3, 4, 5

+ Temas Relacionados

Más de Tecnología

Feed