Aller au contenu
KLYNLABS

Google suspend son bug bounty open source face aux rapports IA

Le programme de primes pour les failles des projets open source de Google est mis en pause, noyé sous des soumissions automatisées invalides.

Kelvyn2 min de lecture

Google a suspendu le 5 octobre 2026 son programme de récompenses pour les vulnérabilités des projets open source qu'il maintient, l'Open Source Software Vulnerability Rewards Program (OSS VRP), en raison d'un afflux de soumissions automatisées dont « la grande majorité ne sont pas valides », selon BleepingComputer.

Quel programme Google a-t-il mis en pause ?

Lancé en août 2022, l'OSS VRP rémunérait les chercheurs en sécurité de 100 à 31 337 dollars pour des failles dans les projets open source de Google, parmi lesquels Golang, Angular, Bazel ou Protocol Buffers. Seul le volet des vulnérabilités dans les produits est suspendu.

Google a justifié sa décision par une phrase sans détour : cette pause « est due à une hausse significative de soumissions automatisées, dont la grande majorité ne sont pas valides ». L'entreprise indique qu'elle fera un point sur l'évolution du dispositif au premier trimestre 2027.

Quels programmes de récompenses restent actifs ?

  • Le Patch Rewards Program, qui récompense des correctifs, jusqu'à 15 000 dollars.

  • Le Cloud VRP, pour les dépôts de code de Google Cloud.

  • Le volet « chaîne d'approvisionnement » de l'OSS VRP.

Pourquoi les rapports générés par IA posent-ils problème ?

Un bug bounty repose sur le tri : chaque signalement doit être lu, reproduit puis validé par des ingénieurs. Quand des outils d'IA produisent à bas coût des rapports plausibles mais faux, le coût de ce tri retombe sur l'équipe qui reçoit. Google n'a pas publié de chiffre sur le volume reçu ni sur la part de rapports invalides, ce qui empêche de mesurer l'ampleur réelle du phénomène.

Ce n'est pas un cas isolé : BleepingComputer rappelle que le projet curl avait mis fin à son programme sur HackerOne en janvier 2025 pour des raisons similaires. Le paradoxe est que l'IA sert aussi à trouver de vraies failles, comme le montre notre article sur les 398 failles corrigées et la capacité de l'IA à les réparer.

Ce que cela change pour les chercheurs et les mainteneurs

Pour les chercheurs, une source de revenus et de reconnaissance disparaît pour les projets concernés, au moins jusqu'au premier trimestre 2027. Les mainteneurs, eux, restent exposés : les failles continuent d'exister, mais le canal d'incitation financière se réduit. Google ne dit pas comment les signalements sérieux seront traités pendant la pause ; ce point reste à confirmer.

Source

À lire ensuite