Un investigador de seguridad ha denunciado que OpenAI solo le ha pagado 300 dólares (unos 268 euros al cambio), a través de su programa de recompensas, por descubrir un fallo grave que permitía acceder gratis a los modelos de pago de la tecnológica sin clave de API ni cuenta.
El investigador, llamado Oliver Fish, ha publicado este miércoles en su cuenta de X (antes Twitter) una captura de pantalla que revela la cantidad con la que OpenAI le ha premiado por reportar un fallo que, según explica, daba acceso a la API interna Responses de la compañía.
Es decir, con el fallo era posible acceder a los modelos de pago de la compañía de manera gratuita y sin necesidad de autenticarse.
Además de hacer pública la denuncia, considera que los 300 dólares recibidos como recomensa son insuficientes debido a la gravedad del fallo descubierto, y asegura que ya no tiene ningún motivo para reportar a OpenAI nada más que encuentre.
El caso ha llegado a Reddit, la comunidad coincide con el investigador en que se trata de un precio ridículo como premio por descubrir un 'exploit' que no requiere autenticación para una gran corporación de Inteligencia Artificial (IA).
De hecho, la propia comunidad señala que por esa cantidad habría sido más rentable utilizar el fallo en beneficio propio, aunque otros usuarios recuerdan las posibles consecuencias legales de hacerlo, mientras que algunos han aprovechado para denunciar la falta de ética corporativa tras compartir experiencias similares con fallos reportados a Microsoft, Apple o Google.
En lo que respecta a casos similares, en julio de 2025, según el medio 9to5Mac, el investigador RenwaX23 cobró solo 1.000 dólares por el fallo CVE-2025-30466, corregido ya en el navegador Safari 18.4, pese a haberlo calificado Apple con un nivel de gravedad de 9,8 sobre 10, cuando el programa de la tecnológica llega a pagar hasta dos millones de dólares.
Cabe recordar que OpenAI dispone de un programa en Bugcrowd, en el que el rango habitual de recompensas va desde los 200 hasta los 6.500 dólares por vulnerabilidad, aunque la tecnológica se reserva el derecho de modificar la prioridad y la recompensa según la probabilidad o el impacto del fallo, por lo que los 300 dólares sugieren que lo ha considerado de gravedad baja.
De momento, OpenAI no se ha pronunciado públicamente sobre las críticas del investigador y el pago de 300 dólares.