Hasta hace poco, un hallazgo crítico podía valer 100.000 dólares; ahora las reglas del juego han cambiado drásticamente.

La caza de errores caros en Intel de repente dejó de ser remunerada. A mediados de septiembre la compañía reemplazó el programa pagado Bug Bounty por un canal de divulgación responsable y trasladó la recepción de informes al Intel Vulnerability Disclosure Program en Intigriti. Para errores de hardware, software y firmware ya no se prevén recompensas monetarias.
El programa anterior funcionó desde 2017 y se hizo público en 2018. Intel pagaba entre $500 y $100 000 por vulnerabilidades confirmadas. El máximo correspondía a errores críticos en hardware; para firmware el techo era de $30 000, para software $10 000 y para servicios en la nube $5 000. La cifra dependía de la gravedad, de la calidad del informe y del código de demostración.
El nuevo esquema mantuvo requisitos estrictos sobre la calidad de los hallazgos. La vulnerabilidad debe ser original, no haber sido divulgada previamente y ser reproducible en una versión soportada del producto. Intel pide indicar la versión afectada, el impacto en la confidencialidad, integridad o disponibilidad, adjuntar instrucciones para reproducirla, prueba de concepto (PoC), la categoría CWE y la calificación según CVSS 4.0. El programa no promete recompensas ni bonos en dinero.
La recepción de informes no se detuvo. En la página de Intigriti al 29 de septiembre figuraban 25 informes enviados, y las últimas solicitudes aparecieron entre el 27 y el 29 de septiembre. El tiempo medio de primera respuesta fue inferior a 16 horas; las decisiones y la verificación inicial, menos de dos días. En lugar de dinero, Intel ofrece un modo seguro de divulgación y el reconocimiento nominal de los autores de los hallazgos aceptados.
Intel no explicó públicamente por qué renunció a los pagos, por lo que no se puede vincular la decisión de la compañía directamente con la IA por ahora. Sin embargo, el cambio de modelo se produjo en un contexto de abaratamiento marcado de la búsqueda automática de errores y de la preparación de informes. Los modelos generativos ya saben analizar código a gran escala, formular hipótesis y redactar solicitudes, mientras que la verificación manual de cada hallazgo sigue siendo costosa y lenta.
La magnitud del cambio la muestran las estadísticas de HackerOne. En los 12 meses hasta marzo de 2026 la plataforma registró un aumento del flujo del 76%. La proporción de señales útiles se mantuvo aproximadamente estable, por lo que el problema no se reduce al ruido generado por IA. El volumen acumulado de vulnerabilidades confirmadas pero no corregidas aumentó más de 21 veces; las críticas, aproximadamente 25 veces.
La economía de los Bug Bounty ya empezó a ajustarse al nuevo flujo. En la primavera HackerOne suspendió el Internet Bug Bounty y luego recortó los pagos: por una vulnerabilidad crítica la suma bajó de $9 250 a $2 257; por un problema de nivel medio, de $1 843 a $297. La compañía no indicó la IA como única causa, pero la búsqueda de vulnerabilidades se aceleró más que la verificación y la corrección.
Una carga similar afectó a proyectos abiertos. El equipo de cURL enfrentó un fuerte aumento en el número de informes tras la difusión de herramientas generativas, y los agentes automáticos empezaron a encontrar no solo falsas alarmas sino también errores reales. En abril de 2026 el proyecto recibió 87 solicitudes, y la tasa anual prevista alcanzaba aproximadamente 325 informes. Anteriormente el flujo de informes ya había llevado a los desarrolladores a hablar de sobrecarga.
La medida de Intel no indica la desaparición de la búsqueda de vulnerabilidades, sino el traslado del coste a otro lugar. Encontrar un defecto potencial se ha vuelto más barato y rápido, mientras que confirmar el impacto, excluir duplicados, preparar la corrección y llevar a cabo una divulgación coordinada siguen requiriendo personas. Intel continúa aceptando hallazgos, pero el incentivo económico para el análisis independiente y profundo del hardware y del firmware ha desaparecido con el nuevo programa.