Els programes de recompenses per errors (*bug bounty*) paguen les persones que descobreixen fallades de seguretat i les comuniquen de manera ordenada abans que algú les exploti. Durant anys han estat una de les vies principals perquè la comunitat investigadora ajudi les empreses a protegir-se. Amb els models de llenguatge i els scripts automàtics de cacera d'errors, enviar un informe ha deixat de costar esforç, i aquest equilibri s'ha trencat.
Google ha suspès les denúncies de vulnerabilitats en productes al seu programa de recompenses per al programari de codi obert (OSS VRP). La mesura és efectiva des de l'1 d'octubre, l'empresa ho va anunciar el mateix dia en una publicació a X i s'ha compromès a donar novetats abans del primer trimestre del 2027. El motiu és un allau d'informes invàlids fets amb IA: textos que asseguraven haver trobat un error i que, un cop revisats, eren al·lucinacions o errors de codi sense cap impacte real en la seguretat.
La suspensió no afecta els informes sobre la cadena de subministrament del programari, que el programa continua rebent. Google també indica que encara pot acceptar denúncies sobre productes mitjançant el programa de recompenses de Google Cloud, però només per a alguns repositoris que afecten productes de Cloud. La resta d'investigadors reben l'encàrrec d'adreçar-se a altres programes de recompenses de l'empresa.
Cal llegir el fet amb cautela: les fonts expliquen el problema des del costat de Google i dels mantenidors, i no hi ha xifres públiques de quants informes falsos s'han rebut ni de quin percentatge del total representen. El que sí que mostra el cas és un efecte pervers de l'automatització: quan generar una denúncia és gratis, el cost de comprovar-la recau sobre les poques persones que han de decidir quines són reals, i això pot deixar sense canal els qui sí que troben fallades de debò.
