OpenAI pagó $300 a investigador que descubrió una falla para acceder gratis a sus modelos de pago

La compañía tecnológica OpenAI enfrenta críticas después de que un investigador de seguridad revelara que recibió únicamente $300 como recompensa por descubrir una vulnerabilidad que permitía acceder gratuitamente a sus modelos de inteligencia artificial (IA) de pago, sin necesidad de autenticación ni de disponer de una clave de interfaz de programación de aplicaciones (API).

El investigador Oliver Fish publicó este miércoles en su cuenta de X una captura de pantalla en la que mostró el pago recibido a través del programa de recompensas de OpenAI. Según explicó, el fallo permitía acceder a la API interna Responses de la compañía, una herramienta que facilitaba el uso de modelos de IA que normalmente requieren un servicio de pago.

Fish cuestionó la cantidad entregada por la tecnológica, al considerar que los $300 no corresponden con la gravedad de una vulnerabilidad que podía permitir el acceso a servicios restringidos sin necesidad de identificarse. El especialista manifestó su descontento y aseguró que, después de esta experiencia, no tiene motivos para continuar reportando otros fallos de seguridad que pueda encontrar en los sistemas de OpenAI.

La denuncia también provocó reacciones en Reddit, donde varios usuarios coincidieron en que la recompensa resulta demasiado baja para una empresa dedicada al desarrollo de inteligencia artificial. Algunos participantes señalaron que una vulnerabilidad de estas características podría tener consecuencias económicas para la compañía, al permitir utilizar gratuitamente herramientas que normalmente requieren una suscripción o acceso de pago.

Usuarios cuestionan recompensas por fallos de seguridad

La discusión en Reddit también abrió un debate sobre los incentivos que ofrecen las grandes empresas tecnológicas a los investigadores de ciberseguridad. Algunos usuarios sugirieron que aprovechar la vulnerabilidad habría generado mayores beneficios económicos que reportarla, aunque otros advirtieron sobre las posibles consecuencias legales de utilizar fallos informáticos sin autorización. También surgieron críticas hacia las prácticas de compañías como Microsoft, Apple y Google, a partir de experiencias similares compartidas por integrantes de la comunidad.

Un antecedente ocurrió en julio de 2025, cuando el investigador RenwaX23 recibió una recompensa de apenas $1,000 por descubrir la vulnerabilidad CVE-2025-30466 en el navegador Safari, según informó el medio especializado 9to5Mac. El fallo, corregido posteriormente en Safari 18.4, recibió una calificación de gravedad de 9.8 sobre 10 por parte de Apple, pese a que su programa de recompensas contempla pagos de hasta $2 millones.

En el caso de OpenAI, la compañía mantiene un programa de recompensas mediante la plataforma Bugcrowd, que establece pagos habituales de entre $200 y $6,500 por vulnerabilidad detectada. Sin embargo, la tecnológica puede modificar los montos y la prioridad de cada reporte dependiendo de la probabilidad de explotación y del impacto que represente el problema de seguridad.

La recompensa de $300 entregada a Oliver Fish sugiere que OpenAI clasificó la vulnerabilidad con un nivel de gravedad bajo, aunque el investigador considera que el fallo representaba un riesgo importante para sus servicios de inteligencia artificial. Hasta el momento, la empresa no emitió una respuesta pública sobre las críticas relacionadas con el pago ni sobre los cuestionamientos al funcionamiento de su programa de recompensas.

Comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *