Saltar al contenido

GitHub recorta su bug bounty público y reserva los pagos más altos al programa VIP por invitación

Desde el 27 de julio, GitHub pagará 10,000 dólares por un bug crítico público y 30,000 o más en su programa VIP.

por Patricia Rodriguez
A detailed view of colorful source code displayed on a computer screen, representing modern programming and technology.
Foto de Markus Spiske en Pexels

TL;DR:

  • GitHub estrena tabla de recompensas el 27 de julio de 2026: montos fijos en el programa público y un programa VIP permanente, cerrado y por invitación.
  • Una vulnerabilidad crítica reportada por la vía pública pasa a pagar 10,000 dólares fijos; la misma severidad dentro del VIP arranca en 30,000.
  • Los reportes enviados antes de esa fecha se liquidan con la tabla anterior, y quien no alcance el umbral de Signal de HackerOne tendrá solo cuatro envíos para demostrar que sabe lo que hace.

GitHub reorganizó su programa de recompensas por vulnerabilidades y el cambio se siente directo en el bolsillo de quien reporta desde fuera. El 22 de julio de 2026 la compañía publicó dos tablas de pago separadas: una pública, con montos fijos y más bajos que los de antes, y otra reservada a un grupo cerrado de investigadores invitados, donde un hallazgo crítico arranca en 30,000 dólares. Todo reporte enviado a partir del 27 de julio se evalúa con las reglas nuevas. El motivo que da GitHub es la cola: el programa recibe cada vez más envíos, y una parte llega escrita con ayuda de inteligencia artificial y sin validar.

Catherine Cassell, ingeniera de seguridad de producto de GitHub, firmó el anuncio y lo planteó como un cambio de incentivo antes que de presupuesto.

"No ganas más por enviar más. Ganas más por enviar mejor."

La tabla pública pierde los rangos y baja el techo

Hasta ahora GitHub pagaba por rangos y el número final salía del criterio del equipo de triaje. Eso se acabó: cada nivel de severidad tiene un monto único.

  • Baja: 250 dólares, frente al rango previo de 617 a 2,000
  • Media: 2,000 dólares, frente a 4,000 a 10,000
  • Alta: 5,000 dólares, frente a 10,000 a 20,000
  • Crítica: 10,000 dólares, frente a 20,000 a 30,000 o más

Los montos nuevos salen del anuncio oficial. Los rangos anteriores estaban en la página de recompensas de GitHub, según el repaso que hizo The Hacker News, medio que además calculó la caída: 50% menos en media, alta y crítica, y cerca de 59% menos en baja, comparado contra el piso de cada rango viejo.

El argumento de GitHub para eliminar las horquillas es operativo. Un rango suena flexible, dice la compañía, pero en la práctica genera incertidumbre para el investigador y trabajo extra para el equipo. Los bonos discrecionales por trabajo excepcional siguen sobre la mesa.

El bug bounty VIP se vuelve permanente y publica su puerta de entrada

El programa privado por invitación deja de ser un experimento. GitHub lo formalizó como permanente y le puso tabla propia:

  • Baja: 1,000 dólares
  • Media: 7,500 dólares
  • Alta: 20,000 dólares
  • Crítica: 30,000 dólares o más

Además del dinero, el VIP promete respuestas más rápidas y trato directo con el equipo de ingeniería de seguridad. Para calificar hay que cumplir al menos una de cuatro condiciones: una vulnerabilidad crítica, dos altas, cuatro medias o siete bajas. Los criterios completos, dice GitHub, se publicarán en su página pública de HackerOne.

Ahí quedan dos huecos. El anuncio no fija una ventana de tiempo para acumular esos hallazgos ni aclara si cumplir el requisito garantiza la invitación, como advirtió The Hacker News.

El filtro de Signal deja cuatro intentos a quien empieza

La tercera pieza del cambio es un requisito mínimo de Signal sobre el programa público, el indicador de historial que maneja HackerOne. Quien no llegue al umbral podrá enviar un número limitado de reportes mientras construye reputación. GitHub habla de hasta cuatro envíos iniciales y aclara que no pretende levantar un muro contra los recién llegados. El umbral exacto no lo ha publicado. Las reglas generales de HackerOne, por su parte, dan cuatro reportes de prueba por programa en una ventana móvil de 30 días.

Para quien arranca hoy desde España o América Latina sin historial en la plataforma, el orden cambia: primero se construye el expediente con cuatro tiros, y solo después se accede a los montos que de verdad compensan las horas invertidas.

⚠️
GitHub honrará la tabla anterior con todo reporte enviado antes del 27 de julio de 2026, incluidos los que ya estén esperando en la cola de triaje. La estructura nueva solo aplica a los envíos hechos ese día o después.

La avalancha de reportes con IA ya obligó a otros a mover sus reglas

GitHub no llegó aquí de golpe. En mayo de 2026 endureció los estándares del programa: pidió pruebas de concepto que funcionen, impacto demostrado, validación antes de enviar y más atención al alcance y a la lista de hallazgos que no aplican. La compañía insiste en que los reportes asistidos por IA son bienvenidos y en que ella misma usa IA en sus programas internos de seguridad. Reproducir y verificar lo que escupe la herramienta sigue siendo responsabilidad del humano que firma.

Persona frente a una laptop con líneas de código en pantalla en una habitación con poca luz
Imagen ilustrativa: revisar cada reporte de vulnerabilidad recae en equipos de seguridad con capacidad limitada · Foto de cottonbro studio en Pexels

El caso de curl da la medida del problema. Su mantenedor, Daniel Stenberg, cerró el bounty en efectivo del proyecto a finales de enero de 2026, cuando la tasa de vulnerabilidades confirmadas cayó por debajo del 5% en plena ola de reportes basura generados con IA. Para abril, ya de regreso en HackerOne y sin pagos en efectivo, llegaba alrededor del doble de reportes que en 2025 y entre 15% y 16% se confirmaba como vulnerabilidad real. Stenberg dijo que casi todos parecían asistidos por IA y que la mayoría venía bien hecha, según recogió The Hacker News.

Lo que todavía no cuadra en las páginas de GitHub

Al 22 de julio, la página pública de recompensas de GitHub seguía mostrando de 20,000 a 30,000 dólares o más para reportes críticos, y sus preguntas frecuentes conservaban el requisito viejo de acceso al VIP: al menos 20,000 dólares ganados y dos reportes en los dos años anteriores, con revisión trimestral y sin garantía de invitación. La revisión es de The Hacker News. Ninguna de las dos páginas reflejaba todavía la estructura nueva.

En el hilo de Hacker News dedicado al anuncio, con decenas de comentarios de desarrolladores, la objeción más repetida apunta al mismo punto ciego: bajar el pago castiga al investigador humano que dedica horas, mientras que a quien automatiza envíos masivos le sigue costando casi nada. Del otro lado del hilo se defendió la lógica contraria, que refutar un reporte falso cuesta mucho más que fabricarlo.

El precio que GitHub puso sobre la mesa dice bastante sobre dónde cree que está el valor hoy: 10,000 dólares por una crítica que llega de la calle, 30,000 o más por esa misma crítica cuando la firma alguien con expediente. Encontrar un candidato a vulnerabilidad se abarató; demostrar que rompe algo de verdad, no. Quien ya tenga un hallazgo listo y esté fuera del círculo tiene hasta el 26 de julio para enviarlo con la tabla vieja.

Fuentes: 1, 2, 3

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Solo puedo decir que soy una apasionada con todo lo que tiene que ver con el mundo Digital me encanta todo lo que es escritura, IA, Ediciones de Video Reels y más. Me considero una persona "DIVERGENTE"

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia