Google suspend son bug bounty open source face aux faux signalements IA
Google met en pause temporaire son programme OSS VRP pour les failles logicielles, saturé par des rapports générés par IA et jugés majoritairement invalides. Les signalements sur la chaîne d’approvisionnement restent ouverts.
Google a suspendu, le 1er octobre 2026, les soumissions de son programme OSS VRP consacré aux vulnérabilités de ses logiciels open source. La mesure répond à un afflux de rapports générés automatiquement par l’IA, dont la grande majorité n’est pas valide. Dans ce contexte, l’entreprise garde ouvertes les alertes sur la chaîne d’approvisionnement logicielle et renvoie les chercheurs vers d’autres programmes de récompense.
Quand l’IA finit par encombrer la sécurité
Le problème n’est pas la détection assistée par IA en elle-même, mais son usage en rafale. Google explique sur X avoir temporairement cessé d’accepter les signalements de vulnérabilités « produit » dans l’OSS VRP, faute de pouvoir absorber le volume de rapports automatisés. Autrement dit, trop de bruit, pas assez de failles réelles. Les dossiers déjà en cours restent traités, mais le flux entrant est coupé pour cette catégorie précise.
Cette décision rappelle une difficulté déjà observée ailleurs dans l’open source, notamment autour du noyau Linux, où l’afflux de signalements générés par IA a poussé les équipes de sécurité à réclamer des propositions de correctifs plutôt que des descriptions de bugs en série. Le sujet compte car il touche directement la capacité des équipes à hiérarchiser les vrais risques. Sans tri efficace, un bug bounty peut vite ressembler à une boîte mail laissée ouverte un lundi matin.
Un programme lancé pour les failles les plus sensibles
Google avait lancé la version open source de son programme de récompenses en août 2022. Le principe du bug bounty est simple : une entreprise paie les chercheurs qui signalent une faille de manière responsable. Dans le cas de l’OSS VRP, les récompenses allaient de 100 dollars à plus de plusieurs dizaines de milliers de dollars, selon l’impact et la criticité du signalement.
Le périmètre visait surtout la chaîne d’approvisionnement logicielle, c’est-à-dire les briques de code réutilisées par de nombreux projets. Google y incluait des logiciels qu’il maintient lui-même, comme Go, Angular, Bazel, Protocol Buffers ou Fuchsia, mais aussi certaines dépendances tierces jugées critiques. Les chercheurs pouvaient également signaler des problèmes de configuration dans les dépôts, comme des GitHub Actions mal paramétrées ou des règles d’accès trop permissives.
Ce que Google laisse encore ouvert
La suspension ne ferme pas tout. Google continue d’accepter les signalements liés à la chaîne d’approvisionnement logicielle, ainsi que les rapports déjà déposés. En revanche, les vulnérabilités dites « produit », qui touchent directement le code des logiciels, sont mises en pause dans l’OSS VRP.
L’entreprise oriente désormais davantage les chercheurs vers le Patch Rewards Program, qui récompense la proposition d’un correctif plutôt que la simple découverte d’une faille. Ce choix a une logique pratique : face à des rapports générés à la chaîne, demander une correction peut réduire le tri inutile et recentrer les efforts sur ce qui améliore vraiment la sécurité. Pour les équipes de sécurité, c’est une manière assez simple de dire : moins de bavardage, plus de patchs.
Reste une question ouverte sur la durée. La source ne précise pas la date de reprise du programme, et la suspension est présentée comme temporaire [à vérifier].
En chiffres
- 1er octobre 2026 — date de la suspension annoncée par Google.
- 2022 — année de lancement de l’OSS VRP.
- 100 dollars à plusieurs dizaines de milliers de dollars — fourchette des récompenses annoncées.
- 4 ans — durée d’existence du programme avant la pause signalée.