La 'vulnpocalipsis' abarata los bounties de vulnerabilidades y amenaza a los investigadores independientes

Fuentes: The Vulnpocalypse Is Repricing the Bug Bounty Economy

La proliferación de informes de vulnerabilidades generados con IA, bautizada como "vulnpocalipsis", está desbordando los programas de bug bounty y deprimiendo los precios de los hallazgos. Los operadores del sector confirman un crecimiento inédito: HackerOne duplica el volumen interanual, TrendAI/ZDI registró un pico del 450% en abril y Bugcrowd sufrió una subida de más del 300% en tres semanas. El atasco ralentiza la clasificación y los pagos, y abre la puerta a oleadas de informes de baja calidad, el llamado "AI slop". Daniel Stenberg, creador de curl, cerró en enero de 2026 el programa de su proyecto tras ver caer la tasa de informes válidos por debajo del 5%, frente al 15% histórico, y describió el trabajo de criba como un "agotamiento mental". Apple ha impuesto pausas a quienes envían reportes repetidamente no elegibles. El efecto económico ya se nota: el ejecutivo de ZDI Dustin Childs advierte de que los bugs de entre 2.000 y 50.000 dólares serán escasos o verán recortado su precio. Wojciech Reguła cifra el descenso: una bypass completa de TCC en macOS que rondaba 30.500 dólares se paga ahora sobre 5.000. Pese al ajuste, la CEO de HackerOne, Kara Sprague, indica que los pagos totales a investigadores subieron un 25% en el primer semestre y los que superan 100.000 dólares anuales crecieron también un 25%. Investigadores como Ashish Kunwar ("Impost0r") usan la IA como copiloto para acelerar su trabajo, manteniendo el juicio humano sobre explotabilidad e impacto. El bug bounty no muere, pero cambia: la recompensa media baja, la presión sobre los investigadores independientes de gama media aumenta y la caza de vulnerabilidades se convierte en un juego de volumen asistido por modelos.