Noticia generada con IA

Curl cierra su programa de recompensas por “AI slop” y enciende las alarmas en la ciberseguridad

El fin del bug bounty en HackerOne revela el costo humano del ruido generado por IA

Imagen de la publicación: Curl cierra su programa de recompensas por “AI slop” y enciende las alarmas en la ciberseguridad
Imagen de la publicación

Resumen

El proyecto curl dejó de ofrecer recompensas por vulnerabilidades en HackerOne desde el 31 de enero de 2026, tras verse desbordado por reportes de baja calidad generados con herramientas de inteligencia artificial, el llamado “AI slop”. Su creador, Daniel Stenberg, asegura que el volumen de falsos positivos hundió la tasa de hallazgos reales, incrementó la carga de trabajo y afectó la salud mental del equipo. La decisión reabre el debate sobre cómo la IA generativa puede tanto potenciar como sabotear los programas de bug bounty y la seguridad del software libre.

Escucha el artículo

Versión en audio

Resumen ampliado en audio

Curl cierra su programa de recompensas por “AI slop” y enciende las alarmas en la ciberseguridad

Qué es curl y por qué importa tanto

Curl es una herramienta de línea de comandos y una biblioteca (libcurl) para transferir datos mediante protocolos como HTTP, HTTPS, FTP o SMTP. Está integrada en sistemas operativos, navegadores, servicios en la nube, dispositivos IoT, automóviles conectados y multitud de aplicaciones, lo que hace que corra literalmente en miles de millones de instalaciones en todo el mundo. Cualquier vulnerabilidad crítica en curl puede afectar de forma encadenada a infraestructuras de Internet, desde actualizaciones de software hasta APIs de servicios financieros.

Por esa criticidad, el proyecto adoptó tempranamente una cultura de transparencia y seguridad proactiva, incluyendo un programa de recompensas específico para fallos de seguridad.

Un bug bounty exitoso… hasta que llegó la IA

Tras algunos intentos iniciales, curl lanzó en abril de 2019 un bug bounty “real” apoyado en HackerOne y financiado en gran parte por la iniciativa Internet Bug Bounty. En estos años, el programa permitió identificar 87 vulnerabilidades de seguridad confirmadas y repartir más de 100.000 dólares en recompensas a investigadores. Durante buena parte de su existencia, más del 15 % de los reportes enviados terminaban siendo vulnerabilidades reales, una tasa alta para un proyecto tan escrutado.

Ese equilibrio se rompió a partir de la segunda mitad de 2024 y, sobre todo, en 2025. Según Stenberg, la tasa de reportes que acababan confirmados cayó por debajo del 5 %: menos de uno de cada veinte avisos resultaba ser un fallo auténtico.

La avalancha de “AI slop” y el costo humano

El detonante ha sido la combinación de modelos de IA generativa y el incentivo económico del bug bounty. Stenberg describe una “explosión de reportes de AI slop”: informes que parecen técnicos y verosímiles, pero que citan funciones inexistentes, interpretan mal el código o convierten errores de usuario en supuestas fallas críticas.

El problema no es solo el volumen, sino el esfuerzo para refutarlos. Muchos informes requieren un análisis profundo del código por parte de un equipo reducido, sin que al final exista ninguna vulnerabilidad. Stenberg habla de un “peaje mental” y de una pérdida de “voluntad de vivir” tras horas invertidas en desmontar falsos positivos. El inicio de 2026 fue ilustrativo: en apenas 16 horas se recibieron siete nuevos casos, y alrededor de veinte reportes en los primeros días del año, la mayoría inútiles.

La decisión: adiós recompensas, adiós HackerOne

Ante este escenario, el proyecto decidió poner fin al bug bounty público en HackerOne el 31 de enero de 2026. Desde ahora, no habrá recompensas económicas para reportes de seguridad, ni siquiera para vulnerabilidades graves, y las vulnerabilidades se reportarán de forma privada a través de GitHub o por correo al equipo de seguridad.

La lógica declarada es sencilla: eliminar el incentivo que atrae a quienes envían reportes mal investigados o directamente fabricados con IA. El equipo también avisa de que continuará vetando y ridiculizando a quienes aporten “AI slop”, como medida disuasoria extrema.

Reacciones de la comunidad: comprensión y preocupación

En foros de seguridad y canales de desarrolladores, muchos han expresado comprensión: varios investigadores reconocen que el programa de curl se había convertido en un ejemplo de “denegación de servicio” humana, donde el canal de reporte queda saturado de ruido generado casi gratis con herramientas de IA. Otros critican que se penalice a toda la comunidad por culpa de unos pocos cazadores de recompensas poco éticos, y señalan que la IA, bien usada, también ayuda a encontrar fallos reales.

Algunos expertos en seguridad open source ven en el caso curl un síntoma preocupante: si proyectos clave pero con equipos pequeños se ven obligados a cerrar sus bug bounty, la superficie de revisión independiente remunerada se reduce, justo cuando los atacantes también están incorporando IA a sus herramientas.

Lo que revela este caso sobre la IA y la seguridad open source

El episodio muestra con crudeza que la IA generativa puede ser a la vez una herramienta poderosa y un multiplicador de basura. Por un lado, nuevas herramientas basadas en modelos avanzados son capaces de detectar patrones de vulnerabilidades que antes pasaban desapercibidos. Por otro, rebajan la barrera de entrada para que personas sin comprensión profunda del código generen informes plausibles pero falsos, trasladando el coste de verificación a mantenedores voluntarios.

Para los programas de bug bounty, el caso curl plantea una pregunta central: ¿cómo filtrar de forma efectiva el ruido sin quemar a los equipos ni desincentivar a los investigadores serios? Opciones como hacer privados los programas, imponer requisitos de calidad previos o combinar análisis automatizado y revisión humana ganan peso en el debate.

En el ecosistema del software libre, donde muchos proyectos críticos dependen de unos pocos desarrolladores, la lección es clara: cualquier diseño de incentivos que no tenga en cuenta el “límite de atención humana” puede terminar debilitando la seguridad que pretende reforzar.

Análisis y resumen ampliado con IA

Curl, herramienta de línea de comandos y biblioteca de red usada en miles de millones de dispositivos y servicios, puso fin a su programa de recompensas por fallos en HackerOne. El bug bounty, activo de forma estable desde 2019, permitió descubrir 87 vulnerabilidades confirmadas y repartir más de 100.000 dólares, con una tasa histórica superior al 15 % de reportes válidos. Sin embargo, desde 2025 la irrupción masiva de informes generados con modelos de IA desplomó la tasa de hallazgos reales a menos del 5 %, en medio de lo que Stenberg describe como “AI slop” y “terror reporting”. Ante la avalancha de ruido y el desgaste emocional del equipo, el proyecto ha eliminado los incentivos económicos y migrado la recepción de reportes a GitHub, sin pagos. La comunidad de ciberseguridad ve el caso como un aviso sobre los límites de la IA en bug bounty y los riesgos para proyectos open source pequeños.

Fuentes y referencias

Esta publicación no tiene fuentes enlazadas registradas. Si necesitas verificar un dato, contacta con el proyecto y señala el artículo y el dato concreto.

  • curl
  • seguridad
  • bug bounty
  • HackerOne
  • inteligencia artificial
  • AI slop
  • software libre
  • ciberseguridad

Reportar un error en esta publicación