La inteligencia artificial generativa está transformando muchos sectores, pero no siempre para bien. Google acaba de confirmar que ha congelado temporalmente su programa de recompensas por errores (bug bounty) para proyectos de código abierto, OSS-Fuzz, debido a lo que la compañía describe como un ‘incremento significativo’ en el número de envíos generados por IA. El problema no es que haya más gente buscando vulnerabilidades reales, sino que buena parte de esos reportes son, directamente, basura generada por modelos de lenguaje que simulan encontrar fallos de seguridad donde no los hay.
Este fenómeno, que en la comunidad tech ya se conoce coloquialmente como ‘AI slop’, consiste en el uso de herramientas de IA para generar de forma masiva y casi automática informes de seguridad, pull requests o reportes de bugs con la esperanza de cobrar la recompensa económica asociada sin haber hecho realmente el trabajo de análisis que exige un hallazgo legítimo. El resultado es una avalancha de ruido que obliga a los mantenedores de los proyectos, normalmente equipos pequeños y con recursos limitados en el ecosistema open source, a perder un tiempo valiosísimo filtrando manualmente reportes que, en muchos casos, son directamente inventados o irrelevantes.
Los programas de bug bounty llevan años siendo una pieza clave en la seguridad del software libre. Empresas como Google, a través de iniciativas como el propio OSS-Fuzz o el programa más amplio de Vulnerability Rewards, pagan a investigadores de seguridad (desde profesionales hasta aficionados) por encontrar y reportar de forma responsable fallos en herramientas de código abierto ampliamente utilizadas, muchas de las cuales sostienen silenciosamente buena parte de la infraestructura digital mundial. Que uno de los actores más grandes de la industria se vea obligado a pausar este tipo de programas por la contaminación generada por IA es una señal de alarma para todo el ecosistema.
Este no es un caso aislado. En los últimos meses, varios mantenedores de proyectos open source y plataformas como HackerOne han reportado públicamente situaciones similares: un aumento notable de reportes de vulnerabilidades generados con IA que, al analizarse, resultan ser alucinaciones del modelo, falsos positivos o directamente copias reformuladas de vulnerabilidades ya conocidas y documentadas, presentadas como descubrimientos nuevos. Para la comunidad de desarrolladores y entusiastas de la ciberseguridad, esto plantea un dilema de fondo: las mismas herramientas de IA que prometen acelerar la detección de vulnerabilidades reales están siendo utilizadas también para generar spam de baja calidad a escala industrial, saturando precisamente los canales diseñados para proteger el software que todos usamos a diario.
De cara al futuro, es previsible que Google y otras compañías tecnológicas comiencen a implementar filtros más estrictos, sistemas de verificación automatizada o incluso requisitos de reputación más exigentes para quienes quieran participar en estos programas, en un intento de separar el grano de la paja. La paradoja es evidente: en un mundo donde se promete que la IA puede ayudar a programadores y equipos de seguridad a trabajar más rápido, también se está convirtiendo en una fuente de ruido que ralentiza precisamente esos mismos procesos. Para la comunidad geek, tan entusiasta de la IA como crítica con sus excesos, esta noticia es un ejemplo perfecto de cómo la tecnología puede ser, al mismo tiempo, solución y problema.

