Publicado por Dirk Göhmann, Tony Mendez, y el Equipo del Programa de Recompensas por Vulnerabilidades En 2025 se marcó un año especial en la historia de los programas de recompensas y de “bug bounty” de Google: ¡nuestro 15 aniversario 🎉🎉🎉! Originalmente iniciado en 2010, nuestro programa de recompensas por vulnerabilidades (VRP) ha tenido adiciones y expansiones constantes durante la última década y media, lo que indica claramente el valor que contribuyen los programas bajo esta estructura a la seguridad y protección de Google y sus usuarios, pero también destaca su aceptación por parte de la comunidad de investigación externa, sin la cual tales programas no podrían funcionar. Volviendo específicamente a 2025, nuestro VRP confirmó una vez más el valor continuo de interactuar con la comunidad de investigación de seguridad externa para hacer que Google y sus productos sean más seguros. Esto fue más evidente que nunca, ya que otorgamos más de 17 millones de dólares (un máximo histórico y más del 40% de aumento en comparación con 2024) a más de 700 investigadores ubicados en países de todo el mundo – en todos nuestros programas. Número de puntos clave del Programa de Recompensas por Vulnerabilidades en 2025 ¿Quieres saber más sobre quiénes participan en el VRP? Consulta nuestra tabla de clasificación en el sitio de Google Bug Hunters. Puntos destacados en 2025 En 2025 hicimos una serie de cambios y mejoras en nuestro VRP e iniciativas relacionadas, y continuamos invirtiendo en la comunidad de investigación de seguridad a través de una serie de eventos enfocados: Se lanzó el nuevo VRP dedicado a la IA, lo que destaca la importancia de este espacio para Google y su relevancia para los investigadores externos. Anteriormente organizado como parte del VRP de Abuso, el traslado a un VRP dedicado ha ido acompañado de mejoras en las reglas, lo que ofrece a los investigadores más claridad sobre el alcance y los montos de las recompensas. Similarmente, el VRP de Chrome ahora también incluye categorías de recompensas para problemas encontrados en funciones de IA. Lanzamos un programa de recompensas por parches para OSV-SCALIBR, la herramienta de código abierto de Google para encontrar vulnerabilidades en dependencias de software. Los contribuyentes son recompensados por proporcionar plugins de OSV-SCALIBR novedosos para la detección de inventario, vulnerabilidades o secretos que amplían las capacidades de escaneo de la herramienta. Además de fortalecer las capacidades de la herramienta para todos los usuarios, las contribuciones de los usuarios nos ayudaron a descubrir y remediar varios secretos filtrados internamente. Como parte de la campaña de Conciencia de Ciberseguridad de Google en octubre, organizamos nuestra propia conferencia de seguridad en Ciudad de México, ESCAL8. La conferencia incluyó init.g(mexico), nuestro taller de ciberseguridad para estudiantes, HACKCELER8, los finales del CTF de Google, y un seminario de Safer with Google, compartiendo liderazgo técnico con funcionarios gubernamentales mexicanos. bugSWAT, nuestro evento de “hacking” exclusivo, tuvo varias ediciones en 2025 y produjo resultados destacados en diferentes áreas: Alojamos nuestro primer bugSWAT dedicado a la IA (Tokio) en abril, que generó más de 70 informes y más de 400.000 dólares en recompensas. Continuamos el impulso en verano con bugSWAT (Sunnyvale) en junio, que generó 130 informes, con 1.600.000 dólares en recompensas pagadas. La próxima fue bugSWAT Las Vegas en agosto, que condujo a 77 informes y recompensas de 380.000 dólares. Finalmente, como parte de ESCAL8 en Ciudad de México, bugSWAT México se centró en muchos objetivos y espacios diferentes, incluyendo la IA, Android, y la Nube, y generó 107 informes, totalizando 566.000 dólares en recompensas hasta la fecha. ¿Buscas más detalles? Consulta la versión extendida de esta publicación en el blog de Seguridad, para informes de los VRP individuales como Android, Abuso, IA, Nube, Chrome, y OSS, incluyendo detalles sobre informes de alto impacto y áreas de enfoque de la investigación de seguridad. ¿Qué hay en 2026? En 2026, seguimos comprometidos a fomentar la colaboración, la innovación y la transparencia con la comunidad de seguridad organizando varios eventos de bugSWAT a lo largo del año, y siguiendo con la próxima edición de nuestra conferencia de ciberseguridad, ESCAL8. Más ampliamente, nuestro objetivo es seguir por delante de las amenazas emergentes, adaptarnos a las tecnologías en evolución, y continuar fortaleciendo la postura de seguridad de los productos y servicios de Google, lo cual solo es posible en colaboración con la comunidad de investigadores externa con la que tenemos la suerte de colaborar. En este espíritu, nos gustaría extender un agradecimiento a nuestra comunidad de “bug hunter” por ayudarnos a hacer que los productos y plataformas de Google sean más seguros para nuestros usuarios en todo el mundo, y animamos a los investigadores que aún no participan en el Programa de Recompensas por Vulnerabilidades a unirse a nosotros en nuestra misión de mantener a Google seguro (¡consulta nuestros programas para obtener inspiración 🙂)! Gracias a Tony Mendez, Tony Mendez, Alissa Scherchen, Krzysztof Kotowicz, Martin Straka, Michael Cote, Sam Erb, Jason Parsons, Alex Gough, y Mihai Maruseac. Consejo: ¿Quieres estar informado sobre los nuevos desarrollos y eventos en nuestro Programa de Recompensas por Vulnerabilidades? Sigue el canal de Google VRP en X para mantenerte al día y asegúrate de consultar el blog de Seguridad, que cubre temas que van desde actualizaciones del VRP hasta prácticas y descripciones de vulnerabilidades.
Artículos relacionados
Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores
Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.
Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión
Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.
La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes
Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.