Google suspend son bug bounty open source face aux rapports IA
Le programme de primes pour les failles des projets open source de Google est mis en pause, noyé sous des soumissions automatisées invalides.
Google a suspendu le 5 octobre 2026 son programme de récompenses pour les vulnérabilités des projets open source qu'il maintient, l'Open Source Software Vulnerability Rewards Program (OSS VRP), en raison d'un afflux de soumissions automatisées dont « la grande majorité ne sont pas valides », selon BleepingComputer.
Quel programme Google a-t-il mis en pause ?
Lancé en août 2022, l'OSS VRP rémunérait les chercheurs en sécurité de 100 à 31 337 dollars pour des failles dans les projets open source de Google, parmi lesquels Golang, Angular, Bazel ou Protocol Buffers. Seul le volet des vulnérabilités dans les produits est suspendu.
Google a justifié sa décision par une phrase sans détour : cette pause « est due à une hausse significative de soumissions automatisées, dont la grande majorité ne sont pas valides ». L'entreprise indique qu'elle fera un point sur l'évolution du dispositif au premier trimestre 2027.
Quels programmes de récompenses restent actifs ?
Le Patch Rewards Program, qui récompense des correctifs, jusqu'à 15 000 dollars.
Le Cloud VRP, pour les dépôts de code de Google Cloud.
Le volet « chaîne d'approvisionnement » de l'OSS VRP.
Pourquoi les rapports générés par IA posent-ils problème ?
Un bug bounty repose sur le tri : chaque signalement doit être lu, reproduit puis validé par des ingénieurs. Quand des outils d'IA produisent à bas coût des rapports plausibles mais faux, le coût de ce tri retombe sur l'équipe qui reçoit. Google n'a pas publié de chiffre sur le volume reçu ni sur la part de rapports invalides, ce qui empêche de mesurer l'ampleur réelle du phénomène.
Ce n'est pas un cas isolé : BleepingComputer rappelle que le projet curl avait mis fin à son programme sur HackerOne en janvier 2025 pour des raisons similaires. Le paradoxe est que l'IA sert aussi à trouver de vraies failles, comme le montre notre article sur les 398 failles corrigées et la capacité de l'IA à les réparer.
Ce que cela change pour les chercheurs et les mainteneurs
Pour les chercheurs, une source de revenus et de reconnaissance disparaît pour les projets concernés, au moins jusqu'au premier trimestre 2027. Les mainteneurs, eux, restent exposés : les failles continuent d'exister, mais le canal d'incitation financière se réduit. Google ne dit pas comment les signalements sérieux seront traités pendant la pause ; ce point reste à confirmer.
Source
À lire ensuite

Rejetto HFS : la faille CVE-2026-61500 exploitée, 9,3 de CVSS
La faille CVE-2026-61500 de Rejetto HFS (CVSS 9,3) permet de forger une session administrateur puis d'exécuter du code. Des attaques sont observées depuis le 1er octobre 2026 ; la version 3.2.1 la corrige.
Kelvyn2 min de lecture

Danemark : le registre CPR piraté, 8,8 millions de personnes touchées
Le registre central de population danois (CPR) a subi une fuite touchant 8,8 millions de personnes, annoncée début octobre 2026. Les données exposées comprennent noms, adresses et numéros CPR, d'après les autorités citées par BleepingComputer.
Kelvyn2 min de lecture

Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos
Cisco Talos a décrit le 2 octobre 2026 la porte dérobée Antino du groupe UAT-11587, qui utilise Outlook et OneDrive pour le contrôle à distance. Seize entités ont été visées dans huit pays d'Asie.
Kelvyn2 min de lecture
