✨︎ Resumen (TL;DR):
- GitHub implementará un nuevo esquema de recompensas fijas a partir del 27 de julio de 2026, eliminando los rangos de pago anteriores.
- Los reportes públicos sufren un recorte de hasta el 59%, mientras que el nuevo programa VIP permanente pagará hasta 30,000 dólares por fallos críticos.
- La medida responde a una saturación de reportes de baja calidad, muchos de ellos redactados de forma automatizada mediante herramientas de inteligencia artificial.
GitHub modificó por completo su programa de recompensas por vulnerabilidades (bug bounty). A partir del 27 de julio de 2026, la plataforma de desarrollo recortará drásticamente los pagos públicos y canalizará los premios más altos hacia un selecto grupo de investigadores invitados.
Esta reestructuración busca frenar una preocupante ola de reportes basura mal validados y redactados de forma masiva con herramientas de inteligencia artificial que han saturado a sus equipos de revisión.
Catherine Cassell, ingeniera de seguridad de producto de GitHub, justificó este rediseño en el blog oficial de la empresa: “No ganas más por enviar más. Ganas más por enviar mejor.”

El fin de los rangos y el recorte en la vía pública
Hasta ahora, GitHub utilizaba un sistema de rangos de pago flexibles que dependían del criterio del evaluador. La nueva tabla fija montos únicos por severidad, lo que reduce los ingresos de la comunidad abierta de hackers éticos:
- Severidad Baja: Pasa a 250 dólares (antes de 617 a 2,000 dólares).
- Severidad Media: Pasa a 2,000 dólares (antes de 4,000 a 10,000 dólares).
- Severidad Alta: Pasa a 5,000 dólares (antes de 10,000 a 20,000 dólares).
- Severidad Crítica: Pasa a 10,000 dólares (antes de 20,000 a más de 30,000 dólares).
Esta actualización representa una caída del 50% en las categorías media, alta y crítica, y de casi un 59% en los reportes de menor gravedad, según estimaciones de especialistas en seguridad informática.
El programa VIP permanente y las reglas de entrada
Para compensar el recorte masivo, GitHub convirtió su programa piloto privado en una estructura VIP permanente con incentivos financieros considerablemente más altos:
- Baja: 1,000 dólares.
- Media: 7,500 dólares.
- Alta: 20,000 dólares.
- Crítica: 30,000 dólares o más.
Para poder recibir una invitación a este club exclusivo, los investigadores externos deberán acreditar un historial sólido en la plataforma HackerOne. Los requisitos de acceso exigen haber reportado al menos una vulnerabilidad crítica, dos de nivel alto, cuatro medias o siete de rango bajo.
Además, quienes no alcancen el umbral mínimo de reputación o “Signal” en HackerOne tendrán un límite de cuatro intentos de envío para demostrar sus habilidades antes de que el sistema bloquee temporalmente sus reportes.
La crisis de los reportes basura con IA
El endurecimiento de las reglas no ocurre en el vacío. Durante 2026, diversos proyectos de software libre y plataformas tecnológicas han lidiado con un exceso de reportes automatizados. Un ejemplo claro fue el del proyecto de código abierto curl, liderado por Daniel Stenberg, que a inicios de año suspendió temporalmente los pagos en efectivo tras recibir avalanchas de alertas generadas por IA donde menos del 5% eran reales.
GitHub ya había advertido esta tendencia en mayo, cuando comenzó a exigir pruebas de concepto funcionales y un impacto real demostrado antes de admitir cualquier reporte a revisión.
Quienes tengan hallazgos pendientes de enviar bajo el esquema anterior tienen como fecha límite el 26 de julio de 2026. A partir del primer minuto del lunes 27, toda alerta se procesará bajo el nuevo tabulador de bajo costo para el público general.
