Google Narrows Open Source Bug Bounty Amid Wave of Invalid Automated Reports
Google ha decidido suspender temporalmente la recepción de informes de fallos en productos dentro de su programa de recompensas por vulnerabilidades de código abierto. Esta medida se debió a un incremento notable en la cantidad de envíos automáticos, de los cuales una gran mayoría no eran correctos.
A pesar de esta pausa, la empresa aclaró que la medida no afecta los reportes sobre la cadena de suministro ni aquellos que ya estaban pendientes. Asimismo, se indicó que los fallos enviados previamente siguen sin verse afectados y que algunas incidencias en repositorios vinculados a ciertos productos aún podrían ser aceptadas mediante otra iniciativa de la compañía.
Los investigadores de seguridad tienen la opción de dirigir sus hallazgos hacia otras iniciativas de recompensa de la organización, o bien participar en un programa enfocado en mejorar de forma proactiva la seguridad del software libre. La empresa tiene la intención de revisar esta sección de su programa y proporcionar nuevas informaciónes en el primer trimestre de un año futuro.
El programa temporalmente suspendido fue lanzado originalmente para retribuir a los expertos por fallos detectados en proyectos de código abierto de la compañía. Esta decisión se suma a modificaciones previas realizadas por la empresa en sus programas para otros sistemas y navegadores, adaptándose a la utilización de herramientas de inteligencia artificial para la búsqueda de errores, una situación similar a la experimentada por otras plataformas del sector.