# Google suspend son bug bounty open source face aux rapports IA

> Le programme de primes pour les failles des projets open source de Google est mis en pause, noyé sous des soumissions automatisées invalides.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/google-suspend-bug-bounty-open-source-signalements-ia
- Auteur : Kelvyn
- Publié le : 6 octobre 2026 (2026-10-06T04:41:08.394Z)
- Rubrique : Cybersécurité
- Sujets : Google, Open source, Vulnérabilité, Bug bounty, OSS VRP
- Langue : français

Google a suspendu le 5 octobre 2026 son programme de récompenses pour les vulnérabilités des projets open source qu'il maintient, l'Open Source Software Vulnerability Rewards Program (OSS VRP), en raison d'un afflux de soumissions automatisées dont « la grande majorité ne sont pas valides », selon [BleepingComputer](https://www.bleepingcomputer.com/news/google/google-halts-open-source-bug-bounty-program-amid-ai-spam-surge/).

## Quel programme Google a-t-il mis en pause ?

Lancé en août 2022, l'OSS VRP rémunérait les chercheurs en sécurité de 100 à 31 337 dollars pour des failles dans les projets open source de Google, parmi lesquels Golang, Angular, Bazel ou Protocol Buffers. Seul le volet des vulnérabilités dans les produits est suspendu.

Google a justifié sa décision par une phrase sans détour : cette pause « est due à une hausse significative de soumissions automatisées, dont la grande majorité ne sont pas valides ». L'entreprise indique qu'elle fera un point sur l'évolution du dispositif au premier trimestre 2027.

## Quels programmes de récompenses restent actifs ?

- Le Patch Rewards Program, qui récompense des correctifs, jusqu'à 15 000 dollars.
- Le Cloud VRP, pour les dépôts de code de Google Cloud.
- Le volet « chaîne d'approvisionnement » de l'OSS VRP.

## Pourquoi les rapports générés par IA posent-ils problème ?

Un bug bounty repose sur le tri : chaque signalement doit être lu, reproduit puis validé par des ingénieurs. Quand des outils d'IA produisent à bas coût des rapports plausibles mais faux, le coût de ce tri retombe sur l'équipe qui reçoit. Google n'a pas publié de chiffre sur le volume reçu ni sur la part de rapports invalides, ce qui empêche de mesurer l'ampleur réelle du phénomène.

Ce n'est pas un cas isolé : BleepingComputer rappelle que le projet curl avait mis fin à son programme sur HackerOne en janvier 2025 pour des raisons similaires. Le paradoxe est que l'IA sert aussi à trouver de vraies failles, comme le montre notre article sur [les 398 failles corrigées et la capacité de l'IA à les réparer](https://klynlabs.eu/articles/398-failles-corrigees-lia-trouve-les-bugs-sait-elle-les-reparer).

## Ce que cela change pour les chercheurs et les mainteneurs

Pour les chercheurs, une source de revenus et de reconnaissance disparaît pour les projets concernés, au moins jusqu'au premier trimestre 2027. Les mainteneurs, eux, restent exposés : les failles continuent d'exister, mais le canal d'incitation financière se réduit. Google ne dit pas comment les signalements sérieux seront traités pendant la pause ; ce point reste à confirmer.

> Le total versé par Google depuis 2010 dépasse 81,6 millions de dollars, dont 17,1 millions en 2025 à plus de 700 chercheurs, selon les chiffres relayés par BleepingComputer : l'entreprise ne renonce pas aux primes en général.

## À retenir

- Google a suspendu le 5 octobre 2026 le volet « produits » de son programme OSS VRP, dédié aux failles de ses projets open source.
- Google invoque une hausse de soumissions automatisées dont la grande majorité ne sont pas valides, sans en donner le volume.
- Le Patch Rewards Program, le Cloud VRP et le volet chaîne d'approvisionnement de l'OSS VRP restent actifs.
- Google prévoit de communiquer sur l'évolution du programme au premier trimestre 2027.

## Source

- [BleepingComputer — Google halts open-source bug bounty program amid AI spam surge](https://www.bleepingcomputer.com/news/google/google-halts-open-source-bug-bounty-program-amid-ai-spam-surge/)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/google-suspend-bug-bounty-open-source-signalements-ia