> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Google pausa reportes de fallos de producto en su programa de recompensas de código abierto
- URL: https://fomoera.com/google-oss-vrp-pausa-fallos-producto/
- Published: 2026-10-04T19:20:00.000Z
- Updated: 2026-10-04T19:20:00.000Z
- Description: La pausa amplía los cambios de marzo y abril para filtrar informes inválidos y exigir pruebas de impacto de seguridad. Los reportes de cadena de suministro siguen admitiéndose.
- Author: Patricia Rodriguez
- Tags: Tecnología y Ciencia, Ciberseguridad

Google dejó de aceptar nuevos reportes de vulnerabilidades de producto en su programa de recompensas para software de código abierto, OSS VRP, el 1 de octubre de 2026, según informó Tom's Hardware.

Tom's Hardware atribuye la suspensión a una oleada de informes inválidos generados con IA. La medida conserva los reportes de cadena de suministro y no afecta a los fallos de producto enviados antes de esa fecha.

El compromiso anunciado es dar una actualización en el **primer trimestre de 2027**; la reapertura sigue sin fecha confirmada.

Google lanzó OSS VRP el 30 de agosto de 2022 para recompensar hallazgos en sus proyectos de código abierto. Se sumó a una familia de programas que ya incluía recompensas por fallos en Chrome y Android. El anuncio original incluía repositorios de organizaciones de Google y sus dependencias externas, con especial atención a proyectos como Bazel, Angular, Golang, Protocol Buffers y Fuchsia.

Esa cobertura explica la diferencia entre las categorías. Un fallo de producto aparece en el diseño o la implementación del software. Un problema de cadena de suministro puede comprometer el código o el proceso con el que se construye y distribuye. El programa se creó para atender ambos tipos de riesgo.

## Las restricciones venían de marzo y abril

En su actualización oficial publicada el **19 de marzo de 2026**, Google describió dos problemas: informes generados con IA que inventaban cómo se activaba una vulnerabilidad y errores de programación reales cuyo impacto de seguridad era mínimo, o que estaban en rutas de ejecución inaccesibles.

Para los proyectos prioritarios OT0 y OT1, los reportes de corrupción de memoria pasaron a exigir pasos exactos de reproducción con una prueba de OSS-Fuzz ya existente, o un parche incorporado al proyecto. OSS-Fuzz es el sistema de pruebas automatizadas de Google.

Una actualización de abril retiró las recompensas económicas y el reconocimiento para vulnerabilidades de producto y otros problemas de seguridad en los niveles inferiores, OT2 y OT3.

Google pedía validar los resultados de la IA durante la investigación, aunque ayudara a encontrar vulnerabilidades.

## Google Cloud tiene su propio alcance

La documentación de Cloud VRP contempla vulnerabilidades en repositorios de código abierto mantenidos por Google Cloud cuando afectan a sus productos o servicios.

Cloud VRP se centra en problemas que afectan de forma sustancial a la confidencialidad o la integridad de los datos. Sus reglas exigen un escenario de ataque válido y piden explicar el impacto, aportar una prueba de concepto e indicar cómo reproducir el fallo.

Para quien prepara un reporte, esas condiciones marcan qué debe demostrar el hallazgo: dónde está el error, bajo qué circunstancias puede activarse y qué consecuencia de seguridad tiene.

La investigación también tiene límites de autorización. Cloud VRP excluye de las recompensas los reportes obtenidos al probar recursos de clientes. El programa limita la investigación elegible a infraestructura y servicios de Google.

Los hallazgos que busquen una recompensa en Cloud VRP deben demostrar un impacto en los productos o servicios cubiertos y haberse investigado dentro de los límites de autorización de Google.

*Fuentes:* [1](https://www.tomshardware.com/tech-industry/artificial-intelligence/google-suspends-part-of-the-oss-vrp-bug-bounty-program-due-to-an-influx-of-invalid-ai-submissions-product-vulnerability-submissions-ended-october-1?ref=fomoera.com), [2](https://bughunters.google.com/blog/ossvrp-rule-updates-2026?ref=fomoera.com), [3](https://security.googleblog.com/2023/08/Announcing-Googles-Open-Source-Software-Vulnerability-Rewards-Program%20.html?ref=fomoera.com), [4](https://bughunters.google.com/about/rules/google-friends/cloud-vulnerability-reward-program-rules?ref=fomoera.com)