ActualitésActionsGoogle suspend son programme de bug bounty open source face à l'afflux de rapports générés par l'IA

Google suspend son programme de bug bounty open source face à l'afflux de rapports générés par l'IA

Auteur: CryptoBriefing·

Points clés

  • •Google a interrompu les nouvelles soumissions de vulnérabilités produits à son OSS VRP à compter du 1er octobre 2026, une vague de rapports générés par l'IA incluant des vulnérabilités hallucinées, la majorité des soumissions récentes s'étant révélées invalides.
  • •La suspension est partielle : les rapports déposés avant le 1er octobre, les rapports liés à la chaîne d'approvisionnement et certaines soumissions liées au Cloud restent concernés et peuvent être traités via les canaux existants comme le Cloud VRP.
  • •Google avait déjà relevé ses exigences de preuves en mars 2026 et ajusté ses programmes de récompense pour Android et Chrome en 2026, faisant de la pause de l'OSS VRP sa mesure la plus radicale à ce jour.
  • •Le programme Internet Bug Bounty, Intel et les mainteneurs du noyau Linux ont été confrontés à des vagues similaires de rapports douteux alimentés par l'IA générative, et certains y ont répondu par leurs propres pauses ou ajustements.
  • •Google prévoit de publier une mise à jour formelle sur les processus de soumission révisés au premier trimestre 2027, qui indiquera si le modèle du bounty peut être corrigé avec de meilleures règles ou nécessite une structure entièrement différente.
Google suspend son programme de bug bounty open source face à l'afflux de rapports générés par l'IA

Google a suspendu les nouvelles soumissions de vulnérabilités produits à son programme de récompense pour les vulnérabilités logicielles open source, invoquant un afflux de rapports de bogues de faible qualité générés par l'IA. La pause est effective depuis le 1er octobre 2026 et concerne le programme connu sous le nom d'OSS VRP. Ce type de programme rémunère des chercheurs indépendants pour la divulgation de failles de sécurité authentiques, ce qui fait de la qualité de chaque soumission un coût direct pour les examinateurs en face.

Pourquoi Google suspend le programme

Selon l'entreprise, la suspension découle d'une vague de rapports automatisés produits avec des outils d'IA. Ces soumissions ont atterri sur les ingénieurs en sécurité de Google et sur les mainteneurs de projets open source.

Google a indiqué que nombre de ces rapports contenaient des hallucinations—des vulnérabilités qui paraissent plausibles mais qui n'existent pas réellement—tandis que d'autres décrivaient des problèmes d'impact négligeable dans le monde réel. La majorité des soumissions de cette vague récente se sont révélées invalides.

Ce volume pose un problème structurel pour les opérations de bug bounty, qui reposent sur un tri manuel : un humain doit lire chaque rapport, tenter de reproduire le problème et déterminer s'il s'agit d'une véritable vulnérabilité.

Ce qui reste ouvert

Il s'agit d'une pause partielle plutôt que d'un arrêt complet. Selon la nouvelle date limite :

  • Les rapports déposés avant le 1er octobre continueront d'être traités sans interruption.
  • Les rapports liés à la chaîne d'approvisionnement ne sont pas concernés par la suspension.
  • Certaines soumissions liées au Cloud peuvent toujours être envoyées via le Cloud VRP de Google.

Google oriente également les chercheurs vers ses autres programmes de récompense actifs pendant la pause, citant spécifiquement son programme Patch Rewards comme option.

L'entreprise a déclaré qu'elle prévoyait de réviser le fonctionnement des soumissions, avec une mise à jour formelle sur ces réformes attendue au premier trimestre 2027.

Un problème que Google a déjà tenté de résoudre

Cette suspension n'est pas la première tentative de Google pour gérer ce problème. En mars 2026, l'entreprise avait ajusté ses critères de VRP afin de ralentir le flux de rapports de faible qualité, relevant le niveau de preuves exigé des chercheurs. Google avait également apporté des modifications à ses programmes de récompense pour Android et Chrome au cours de l'année 2026. La suspension de l'OSS VRP est toutefois la mesure la plus radicale prise à ce jour.

Google est loin d'être le seul concern. Le programme Internet Bug Bounty a rencontré le même problème, tout comme Intel et les mainteneurs du noyau Linux, qui ont tous été confrontés à un volume croissant de rapports douteux alimentés par l'IA générative. Certains de ces programmes y ont répondu par leurs propres pauses et ajustements.

Pourquoi le modèle du bounty est sous pression

Les projets open source subissent le plus durement cette charge. Beaucoup sont maintenus par de petites équipes ou des bénévoles qui n'ont aucune capacité disponible pour réfuter des vulnérabilités hallucinées, et Google a directement cité la pression sur ces mainteneurs pour expliquer la pause. Cette charge a une portée plus large, car nombre de ces projets constituent des briques essentielles d'une grande partie des logiciels utilisés dans le secteur.

Ce que cela signifie pour les chercheurs

Pour les chercheurs en sécurité, l'effet immédiat est une gamme plus restreinte de voies pour obtenir des récompenses liées aux travaux open source de Google. Ceux qui découvrent des failles légitimes dans des produits open source devront se tourner vers d'autres VRP de Google ou vers le programme Patch Rewards.

La mise à jour du premier trimestre 2027 constitue la prochaine étape à surveiller. Elle révélera si Google estime que le modèle du bounty peut être réparé avec de meilleures règles, ou si les récompenses de sécurité open source nécessitent une structure entièrement différente.