Google suspend les primes open source face aux faux signalements IA

Google a mis en pause son programme OSS VRP après une vague de faux signalements générés par IA. La mesure touche les failles produits open source, mais pas les dossiers déjà ouverts ni ceux liés à la chaîne d’approvisionnement.

Google a suspendu le 1er octobre son programme de récompenses pour les failles dans ses logiciels open source, l’OSS VRP, après une explosion de signalements automatiques générés par intelligence artificielle. L’entreprise dit que la grande majorité de ces rapports ne sont pas valides. Cette pause ne concerne pas les dossiers déjà ouverts ni les signalements sur la chaîne d’approvisionnement logicielle, mais elle traduit une vraie fatigue des équipes de sécurité face au bruit produit par l’IA.

Quand l’IA remplit les boîtes mail de sécurité

Le géant de Mountain View parle d’« une hausse significative des soumissions automatisées, dont la grande majorité ne sont pas valides », selon son message publié le 1er octobre 2026. En pratique, les ingénieurs et les mainteneurs open source se retrouvent noyés sous des alertes mal rédigées, erronées ou purement fantaisistes. Les fameuses hallucinations ne servent donc pas qu’à rédiger des textes douteux ; elles encombrent aussi la cybersécurité.

Google précise que les failles soumises avant le 1er octobre 2026 seront toujours traitées. Le programme ne disparaît pas, mais il est mis en pause « jusqu’à nouvel ordre » sur les vulnérabilités produits couvertes par l’OSS VRP. L’entreprise promet une mise à jour au premier trimestre 2027.

Un programme utile, mais devenu trop bruyant

L’OSS VRP, lancé en août 2022, récompense la découverte de failles dans plusieurs projets open source de Google, dont Golang, Angular, Bazel, Protocol Buffers et Fuchsia, ainsi que dans certaines infrastructures tierces. Les primes vont généralement de 100 à 31 337 dollars. Avec l’afflux de signalements automatiques, l’outil de chasse aux bugs a fini par ressembler à une machine à spam bien huilée, ce qui n’était pas exactement le plan.

Cette décision intervient alors que l’IA change déjà les méthodes de recherche de vulnérabilités. Google a, de son côté, mis en avant son IA Big Sleep pour détecter des failles dans Chrome, et l’entreprise affirme avoir corrigé plus de 1 000 vulnérabilités dans le navigateur grâce à ces outils. En septembre, plus de 100 failles ont encore été corrigées dans Chrome, dont plus de 10 critiques, poussant Google à accélérer ses mises à jour.

Un problème qui dépasse Google

Le même phénomène touche d’autres grands noms du secteur. Apple a indiqué cet été que les signalements arrivaient plus vite que ses équipes ne pouvaient les traiter. Microsoft a corrigé en septembre un nombre record de 966 failles dans Windows lors d’un seul Patch Tuesday. Chez Intel, la plateforme Intigriti a même été privée de toute récompense financière le mois dernier, sans explication détaillée. Dans ce contexte, la promesse de l’IA en cybersécurité reste réelle, mais la gestion du tri devient un coût à part entière.

Google n’est pas seul à voir arriver des signalements automatisés. La vraie question, désormais, n’est plus seulement de détecter plus vite, mais de vérifier mieux et plus vite. C’est moins glamour qu’une détection assistée par IA, mais c’est ce qui évite aux équipes de sécurité de passer leurs journées à lire des fantômes numériques.

Ce que change cette pause pour les chercheurs

Les chercheurs en sécurité sont invités à utiliser les autres programmes de primes de Google, ou le Patch Rewards Program. Les rapports liés à la chaîne d’approvisionnement logicielle restent acceptés. En revanche, pour les vulnérabilités produits de l’OSS VRP, il faudra patienter jusqu’à la prochaine mise à jour annoncée par Google début 2027.

Cette suspension dit quelque chose d’assez simple : l’IA aide autant qu’elle complique. Elle accélère la découverte de failles, mais elle inonde aussi les canaux de signalement de faux positifs. Pour les géants du numérique, le sujet n’est plus seulement de récompenser les bonnes trouvailles, mais de garder le tri exploitable.

Points clés

  • Google a suspendu l’OSS VRP le 1er octobre 2026.
  • Les signalements automatisés par IA ont saturé les équipes.
  • Les dossiers ouverts restent traités par Google.
  • Une mise à jour est promise au T1 2027.
  • Le programme OSS VRP existe depuis août 2022.
  • Google a évoqué plus de 1 000 failles Chrome détectées.

En chiffres

  • 1er octobre 2026 — date de la pause annoncée par Google.
  • 2027 — horizon de la prochaine mise à jour promise.
  • 100 à 31 337 dollars — montant des primes OSS VRP selon les cas.
  • 966 failles — correctifs Windows publiés par Microsoft en septembre.
  • 1 000+ failles — vulnérabilités Chrome détectées avec l’aide de l’IA chez Google.

À lire