Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 24, 2026, 03:29:57 PM

Título: GitHub reduce recompensas por vulnerabilidades y apuesta por la IA
Publicado por: Dragora en Julio 24, 2026, 03:29:57 PM
(https://i.imgur.com/wskbFXK.png)

GitHub ha anunciado uno de los cambios más importantes de los últimos años en su programa de recompensas por vulnerabilidades (Bug Bounty). A partir del 27 de julio de 2026, la plataforma reducirá significativamente las recompensas económicas de su programa público, disminuyendo en algunos casos más del 50% los pagos destinados a investigadores de seguridad que descubran fallos en sus sistemas.

La decisión marca un cambio estratégico que responde al crecimiento exponencial de los reportes asistidos por inteligencia artificial, el aumento del trabajo de triaje y la necesidad de priorizar vulnerabilidades de mayor calidad. Paralelamente, GitHub fortalecerá un exclusivo programa VIP por invitación, donde las recompensas podrán alcanzar los 30.000 dólares o más para vulnerabilidades críticas.

Este movimiento refleja una transformación mucho más amplia dentro de la industria de la ciberseguridad, donde la IA está modificando la forma en que se descubren, validan y corrigen las vulnerabilidades de software.

GitHub reduce las recompensas del programa público

Los investigadores que presenten vulnerabilidades después del 27 de julio de 2026 recibirán pagos fijos considerablemente inferiores a los vigentes hasta ahora.

La nueva estructura queda definida de la siguiente manera:


Anteriormente, GitHub manejaba rangos variables que permitían recompensas mucho más elevadas:


Según los cálculos publicados por The Hacker News, las nuevas tarifas representan una reducción aproximada del 50% para vulnerabilidades medias, altas y críticas, mientras que las de baja gravedad disminuyen alrededor del 59% respecto al mínimo anteriormente establecido.

Los informes ya enviados conservarán las condiciones anteriores

GitHub aclaró que todos los reportes enviados antes del 27 de julio conservarán las condiciones económicas previas, incluso aquellos que todavía permanezcan en la creciente cola de revisión (triage).

De esta forma, la compañía evita afectar retroactivamente a los investigadores que ya habían presentado vulnerabilidades bajo las reglas anteriores.

El programa VIP ofrecerá las mayores recompensas

Mientras el programa público reduce sus pagos, GitHub reforzará un programa privado exclusivo para investigadores con un historial comprobado.

Las nuevas recompensas VIP serán:


La diferencia es evidente: una vulnerabilidad crítica reportada dentro del programa VIP puede llegar a recibir tres veces más dinero que la misma vulnerabilidad enviada mediante el programa público.

¿Cómo acceder al programa privado?

GitHub indicó que los investigadores podrán optar a una invitación si cumplen alguno de los siguientes requisitos:


Sin embargo, la empresa no especificó el período durante el cual deben conseguirse estos resultados ni confirmó que alcanzar dichos objetivos garantice automáticamente una invitación.

La selección continuará siendo discrecional y dependerá de otros criterios que GitHub publicará posteriormente en su programa de HackerOne.

Menos cantidad y mayor calidad

El objetivo principal del cambio no consiste únicamente en reducir costes.

GitHub explicó que busca disminuir el enorme volumen de reportes poco útiles que llegan diariamente como consecuencia del uso masivo de herramientas basadas en inteligencia artificial.

CitarLa compañía resumió su nueva filosofía con una frase contundente:

"No ganas más enviando más. Ganas más enviando mejor."

La empresa considera que un sistema de pagos fijos reduce incertidumbre tanto para los investigadores como para el equipo encargado de validar los informes.

Además, mantiene la posibilidad de conceder bonificaciones adicionales cuando un hallazgo resulte especialmente relevante o complejo.

La inteligencia artificial está transformando los programas Bug Bounty

La decisión de GitHub coincide con un cambio profundo dentro del sector.

Actualmente, modelos de inteligencia artificial pueden revisar enormes bases de código, localizar patrones vulnerables y generar posibles hallazgos en cuestión de minutos.

Esto provoca que miles de investigadores puedan producir candidatos mucho más rápidamente que hace apenas dos años.

Como consecuencia, los equipos encargados del triage deben revisar una cantidad creciente de informes, muchos de ellos repetitivos, incorrectos o con escaso impacto real.

Google acelera la búsqueda automática de vulnerabilidades

Un día antes del anuncio de GitHub, Google presentó Gemini 3.5 Flash Cyber, un modelo especializado en ciberseguridad diseñado específicamente para:


Según Google, el modelo puede ejecutarse repetidamente para analizar múltiples rutas de código sin necesidad de utilizar modelos de IA más grandes y costosos.

Durante sus pruebas internas consiguió detectar 55 vulnerabilidades únicas en el motor JavaScript V8, superando a:


Google también aseguró que el modelo fue capaz de descubrir vulnerabilidades de ejecución remota de código (RCE) y fallos de corrupción de memoria en menos de dos horas, generando incluso exploits funcionales. No obstante, estos resultados proceden exclusivamente de pruebas realizadas por la propia compañía y no han sido verificados de forma independiente.

La IA ya forma parte del desarrollo seguro

La inteligencia artificial no solo está ayudando a los investigadores externos.

Cada vez más organizaciones utilizan agentes de IA capaces de:


Plataformas como Codex Security de OpenAI o soluciones internas permiten integrar estas revisiones directamente dentro del ciclo de desarrollo continuo (CI/CD), reduciendo considerablemente la superficie de ataque antes de que el software llegue a producción.

Los investigadores humanos siguen siendo imprescindibles

Aunque la automatización avanza rápidamente, la IA todavía presenta importantes limitaciones.

Las herramientas actuales tienen dificultades para:


Precisamente estos aspectos siguen siendo el mayor valor diferencial que aportan los investigadores humanos.

Mientras la IA encuentra candidatos cada vez con mayor facilidad, demostrar que una vulnerabilidad representa un riesgo real continúa siendo una tarea donde la experiencia humana resulta fundamental.

El caso Curl evidencia el problema del ruido generado por IA

La situación no afecta únicamente a GitHub.

El proyecto curl, una de las herramientas más utilizadas en Internet para la transferencia de datos, eliminó su programa de recompensas económicas a comienzos de 2026 tras experimentar un incremento masivo de reportes asistidos por inteligencia artificial.

Su mantenedor, Daniel Stenberg, explicó que el volumen de informes prácticamente se duplicó respecto al año anterior.

Aunque muchos de ellos presentaban una calidad técnica aceptable, la enorme cantidad de envíos incrementó significativamente el tiempo necesario para verificar cada posible vulnerabilidad.

Este fenómeno refleja uno de los mayores desafíos actuales de los programas Bug Bounty: la abundancia de hallazgos potenciales frente a la escasez de recursos humanos para analizarlos.

Un nuevo equilibrio entre automatización y experiencia

La estrategia adoptada por GitHub busca equilibrar dos objetivos aparentemente opuestos.

Por un lado, limitar el ruido generado por herramientas automáticas mediante requisitos más estrictos y menores incentivos económicos para los programas públicos.

Por otro, premiar generosamente a investigadores con un historial demostrado que aporten vulnerabilidades realmente críticas y verificadas.

Esta nueva política también se complementa con los cambios implementados por GitHub durante mayo de 2026, cuando comenzó a exigir pruebas de concepto funcionales, validación previa de los hallazgos y una demostración clara del impacto antes de aceptar un reporte.

En fin...

La reducción de las recompensas públicas de GitHub representa mucho más que un simple ajuste económico. Se trata de una respuesta directa al impacto que la inteligencia artificial está teniendo en la investigación de vulnerabilidades y en la gestión de los programas Bug Bounty.

A medida que la IA facilita la identificación masiva de posibles fallos, el verdadero valor ya no reside únicamente en encontrar una vulnerabilidad, sino en demostrar su impacto, reproducirla de forma fiable y aportar contexto suficiente para que pueda corregirse rápidamente.

Todo apunta a que el futuro de la ciberseguridad combinará el potencial de la inteligencia artificial con la experiencia de investigadores especializados capaces de identificar amenazas complejas que aún escapan a la automatización. GitHub ha decidido adaptar su programa a esa nueva realidad, apostando por la calidad sobre la cantidad y reservando las mayores recompensas para quienes demuestren un conocimiento profundo de la seguridad de su plataforma.

Fuente: https://thehackernews.com/