PunchPDP dep gov candidate, Adebutu’s wife gift Ogun ex-traffic officer N1mThe Jerusalem PostYemeni government forces attack Houthi positions near Bab el-MandebESPN DeportesPortugal da cuenta de Noruega, tras polémica de Cristiano한겨레[속보] 노벨생리의학상에 ‘광유전학’ 연구 칼 다이서로스 등 3명InquirerMakabayan solons seek financial aid for workers amid Super El NiñoZDF heuteEntdecken Sie das ZDF-NachrichtenstudioRTL BoulevardNoors kabinet wil gluurbril zo snel mogelijk verbieden op drukke plekkenFrance 24US withdraws all bombers from UK base at centre of suspected terror attackInteriaPierwszy taki przypadek od setek lat. Były książę Andrzej pozywa policję01netWindows 11 26H2 donne un coup de boost inattendu aux PCNHK 社会千葉 印旛沼の堤防決壊は「パイピング」現象が要因の可能性Wirtualna PolskaKazimierz Wielki gwałcicielem? Dowody są bezsporne
The Daily Newsstand · Free, Always
Monday, October 5, 2026

L’IA a tué (pour l’instant) l’un des programmes de sécurité de Google

Translate

Google a suspendu les soumissions de son programme de récompenses consacré aux failles dans ses logiciels open source, submergé par des rapports générés automatiquement.

L’IA continue de bouleverser le monde de l’open source.

Le 1er octobre 2026, Google a cessé d’accepter les signalements de vulnérabilités dans le cadre de son Open Source Software Vulnerability Rewards Program (OSS VRP), un dispositif qui rémunérait depuis quatre ans les chercheurs en sécurité capables de repérer des failles dans les projets open source de l’entreprise.

Dans un message publié sur X, Google a expliqué cette pause par une forte hausse des soumissions automatisées, dont « la grande majorité ne sont pas valides ». Autrement dit, l’entreprise a reçu tant de rapports produits par des outils d’IA, et si peu d’entre eux décrivaient de vraies failles, que le tri est devenu ingérable.

Box Bitdefender (2)

Et votre vie numérique devient sereine

Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité

📢 PSA for open-source bug hunters

We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports. As an alternative, we encourage you to find impact across our other VRP programs…

— Google VRP (Google Bug Hunters) (@GoogleVRP) October 1, 2026

Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)

En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .

Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.

Un programme centré sur la chaîne d’approvisionnement logicielle

Le principe d’un bug bounty est simple. Une entreprise s’engage à payer les chercheurs qui lui signalent de manière responsable une faille de sécurité, plutôt que de la garder pour eux ou de la revendre.

Google a lancé la déclinaison open source de ce dispositif en août 2022, avec des récompenses allant de 100 à plus dizaines de milliers dollars, en mettant l’accent sur les failles ayant le plus d’impact sur la chaîne d’approvisionnement logicielle, c’est-à-dire sur les briques de code réutilisées par une multitude d’autres projets.

Le périmètre couvrait des projets maintenus par Google comme le langage Go, le framework Angular, l’outil de compilation Bazel, Protocol Buffers ou le système d’exploitation Fuchsia, mais aussi certaines dépendances tierces jugées critiques.

Les chercheurs pouvaient également signaler des problèmes de configuration dans les dépôts de code, comme des GitHub Actions mal paramétrées ou des règles de contrôle d’accès trop permissives.

Une pause partielle, en attendant 2027

Google ne ferme pas tout. La suspension ne concerne que les vulnérabilités dites « produit », celles qui touchent le code des logiciels eux-mêmes. Les signalements portant sur la chaîne d’approvisionnement restent acceptés, et les rapports déjà en cours de traitement ne sont pas affectés.

L’entreprise renvoie les chercheurs vers d’autres dispositifs comme le Patch Rewards Program, qui récompense non pas la découverte d’une faille mais la proposition d’un correctif. Une manière de ne pas avoir à traiter ce que Linus Torvalds, qualifiait en mai d’« agitation totalement inutile ». Le fondateur de Linux avait alors expliqué que l’afflux de signalements générés par IA avait rendu « presque entièrement ingérable » la liste de diffusion privée consacrée à la sécurité du noyau, et avait invité les chercheurs à proposer des correctifs plutôt que de simples rapports.

Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

View the original on Numerama →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.