L’IA a tué (pour l’instant) l’un des programmes de sécurité de Google
Google a suspendu les soumissions de son programme de récompenses consacré aux failles dans ses logiciels open source, submergé par des rapports générés automatiquement.
L’IA continue de bouleverser le monde de l’open source.
Le 1er octobre 2026, Google a cessé d’accepter les signalements de vulnérabilités dans le cadre de son Open Source Software Vulnerability Rewards Program (OSS VRP), un dispositif qui rémunérait depuis quatre ans les chercheurs en sécurité capables de repérer des failles dans les projets open source de l’entreprise.
Dans un message publié sur X, Google a expliqué cette pause par une forte hausse des soumissions automatisées, dont « la grande majorité ne sont pas valides ». Autrement dit, l’entreprise a reçu tant de rapports produits par des outils d’IA, et si peu d’entre eux décrivaient de vraies failles, que le tri est devenu ingérable.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
— Google VRP (Google Bug Hunters) (@GoogleVRP) October 1, 2026📢 PSA for open-source bug hunters
We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports. As an alternative, we encourage you to find impact across our other VRP programs…
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
Un programme centré sur la chaîne d’approvisionnement logicielle
Le principe d’un bug bounty est simple. Une entreprise s’engage à payer les chercheurs qui lui signalent de manière responsable une faille de sécurité, plutôt que de la garder pour eux ou de la revendre.
Google a lancé la déclinaison open source de ce dispositif en août 2022, avec des récompenses allant de 100 à plus dizaines de milliers dollars, en mettant l’accent sur les failles ayant le plus d’impact sur la chaîne d’approvisionnement logicielle, c’est-à-dire sur les briques de code réutilisées par une multitude d’autres projets.
Le périmètre couvrait des projets maintenus par Google comme le langage Go, le framework Angular, l’outil de compilation Bazel, Protocol Buffers ou le système d’exploitation Fuchsia, mais aussi certaines dépendances tierces jugées critiques.
Les chercheurs pouvaient également signaler des problèmes de configuration dans les dépôts de code, comme des GitHub Actions mal paramétrées ou des règles de contrôle d’accès trop permissives.
Une pause partielle, en attendant 2027
Google ne ferme pas tout. La suspension ne concerne que les vulnérabilités dites « produit », celles qui touchent le code des logiciels eux-mêmes. Les signalements portant sur la chaîne d’approvisionnement restent acceptés, et les rapports déjà en cours de traitement ne sont pas affectés.
L’entreprise renvoie les chercheurs vers d’autres dispositifs comme le Patch Rewards Program, qui récompense non pas la découverte d’une faille mais la proposition d’un correctif. Une manière de ne pas avoir à traiter ce que Linus Torvalds, qualifiait en mai d’« agitation totalement inutile ». Le fondateur de Linux avait alors expliqué que l’afflux de signalements générés par IA avait rendu « presque entièrement ingérable » la liste de diffusion privée consacrée à la sécurité du noyau, et avait invité les chercheurs à proposer des correctifs plutôt que de simples rapports.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.