Demasiados fallos hallados por la IA: se frenan las recompensas por detectar errores en el software libre

Scritto il 05/10/2026
da gianpaolo.broccardi

Durante años el esquema funcionó de forma sencilla: un investigador encuentra un fallo en un programa que usan millones de personas, lo comunica, el proyecto lo corrige y, si era grave, llega un premio. En 2026 ese esquema ha empezado a atascarse, y la causa es una inteligencia artificial que encuentra fallos a un ritmo que ningún voluntario puede seguir.

La primera señal es de enero, cuando el proyecto curl, la biblioteca que está detrás de una cantidad enorme de transferencias de datos en internet, suspendió su programa de recompensas. En marzo, Google decidió que su programa de vulnerabilidades en software de código abierto ya no aceptaría informes generados por IA. Lo justificó por la calidad: muchos informes contenían, según el propio programa, invenciones sobre cómo podía explotarse el fallo, o describían defectos de poco impacto real. Para algunos niveles de recompensa Google exige ahora una prueba más sólida, como la reproducción con OSS-Fuzz o una corrección ya aceptada en el código.

El 3 de abril llegó el movimiento más pesado. HackerOne, que administra el Internet Bug Bounty, suspendió los nuevos envíos. Desde 2012 el programa había repartido 1,5 millones de dólares, el 80 por ciento por descubrir vulnerabilidades nuevas y el 20 por ciento por ayudar a corregirlas. HackerOne escribió que la investigación asistida por IA está ampliando el descubrimiento de vulnerabilidades en todo el ecosistema, con más cobertura y más velocidad, y que eso cambia el equilibrio entre encontrar un defecto y repararlo. El proyecto Node.js dejará de recibir recompensas, aunque sigue aceptando informes.

El problema, entonces, no es que la IA sea inútil en este campo. Es lo contrario, y a la vez su reverso: encontrar se ha vuelto barato, reparar no. Quien mantiene un proyecto de código abierto suele ser una sola persona o un pequeño grupo de voluntarios. Cada informe hay que leerlo, reproducirlo y valorarlo. Si llegan por cientos y muchos son erróneos, el tiempo se agota antes de llegar a los fallos reales.

Ya hay un intento de respuesta. Google, Anthropic, AWS, Microsoft, OpenAI, la Linux Foundation, Alpha-Omega y la Open Source Security Foundation han reunido 12,5 millones de dólares para ayudar a los mantenedores a gestionar el volumen, con herramientas de IA que les asistan en la clasificación. Greg Kroah-Hartman, del kernel de Linux, observó que la financiación por sí sola no resuelve el problema que las herramientas de IA están creando hoy en los equipos de seguridad de los proyectos abiertos.

Queda una pregunta sin respuesta clara: ¿quién paga por reparar? Un premio por encontrar un fallo tiene sentido si el fallo es raro. Cuando los fallos se encuentran por decenas y el coste real está en corregirlos, el dinero tal vez debería ir a quien escribe las correcciones. Ninguno de los programas citados tiene todavía un modelo definitivo, y conviene decirlo, porque las soluciones de las que se habla son tanteos.

Para quien solo usa un móvil o una web, el asunto parece lejano. Pero buena parte del software que los hace funcionar depende de estos proyectos, mantenidos a menudo en tiempo libre. Si la cola de informes crece más rápido que la capacidad de responder, el riesgo es que los fallos graves permanezcan abiertos más tiempo.