**Google suspendió temporalmente la recepción de nuevas vulnerabilidades en su Programa de Recompensas de Software de Código Abierto (OSS VRP) debido a la inundación de informes generados por inteligencia artificial. La decisión, comunicada en octubre de 2026, impacta a investigadores que reportaban fallos en proyectos críticos como Golang, Angular y Bazel, aunque no afecta los reportes de cadena de suministro ya registrados ni los pendientes.**
Además, la empresa aclaró que este cambio se debe al aumento significativo de envíos automatizados que la mayoría de las veces resultan inválidos. Los investigadores pueden seguir utilizando el Programa de Recompensas de Parches, que ofrece hasta 15.000 dólares por correcciones de alto impacto, o reportar fallos en repositorios de Google Cloud a través del Cloud VRP. Google anunció que trabajará en la readaptación del OSS VRP para filtrar mejor el spam, con una actualización prevista para el primer trimestre de 2027.
También cabe destacar que este fenómeno no es aislado en la industria. Daniel Stenberg, líder del proyecto curl, cerró recientemente su programa de recompensas por la misma causa, mientras que Intel eliminó los premios económicos en su plataforma de ciberseguridad. Para las empresas, esta tendencia complica la gestión de riesgos en la cadena de suministro de software, ya que la validación manual de alertas masivas consume recursos que deberían destinarse a parchear vulnerabilidades reales.



