Google suspend son programme de bug bounty open source à cause des rapports d'IA
Google n'accepte plus de rapports de bugs pour l'OSS VRP depuis le 1er octobre, après une vague de soumissions générées par IA, pour la plupart invalides. Une mise à jour est prévue au premier trimestre 2027.
3 min de lecture

En chiffres
- top OSS VRP reward since its 2022 launch
- $31,337
- Google paid to 700+ researchers in 2025
- $17.1M
- top Patch Rewards payout, still open
- $15,000
- when Google promises an update
- Q1 2027
Google a cessé d'accepter de nouveaux signalements de vulnérabilités pour son Open Source Software Vulnerability Reward Program, ou OSS VRP, le 1er octobre 2026. « Cette pause est due à une hausse significative des soumissions automatisées, dont la grande majorité ne sont pas valides », a déclaré Google, cité par TechCrunch. Le programme rémunère des chercheurs externes qui trouvent des failles de sécurité dans les projets open source de Google. Ce gel ferme l'une des principales voies rémunérées pour signaler des failles dans des outils comme Go et Angular.
Ce que Google a suspendu et ce qui reste ouvert
Un bug bounty rémunère les personnes qui trouvent et signalent des failles de sécurité. L'avis de Google indique : « Nous n'acceptons temporairement plus les soumissions de vulnérabilités produit pour l'OSS VRP. Cela n'affecte pas les rapports sur la chaîne d'approvisionnement de l'OSS VRP, ni les rapports en cours. » BleepingComputer et Help Net Security le citent tous deux.
Les rapports sur la chaîne d'approvisionnement portent sur les systèmes qui compilent et livrent le code, plutôt que sur les bugs du code lui-même. Voici où en est chaque voie, selon BleepingComputer :
| Voie | Statut |
|---|---|
| Nouveaux rapports de vulnérabilités produit à l'OSS VRP | Suspendus depuis le 1er octobre |
| Rapports sur la chaîne d'approvisionnement à l'OSS VRP | Toujours acceptés |
| Rapports déjà soumis | Toujours traités |
| Google Patch Rewards Program | Ouvert, jusqu'à 15 000 dollars pour les correctifs à fort impact |
| Google Cloud VRP | Ouvert |
Ce que couvrait le programme
Google a lancé l'OSS VRP en août 2022, avec des primes de 100 à 31 337 dollars, rapporte BleepingComputer. Il couvre Go, Angular, Bazel, Protocol Buffers, Fuchsia et le code tiers critique dont dépendent ces projets. Bazel est un outil de build, Protocol Buffers est un format de données pour échanger des données structurées entre programmes, et Fuchsia est un système d'exploitation.
Les dépenses de Google en primes ne cessent d'augmenter. Google a versé un montant record de 17,1 millions de dollars à plus de 700 chercheurs en sécurité en 2025, selon BleepingComputer. C'était une hausse de 40 % par rapport aux 12 millions de dollars versés en 2024.
Pourquoi les rapports d'IA ont fait dérailler le système
Un chatbot d'IA peut rédiger en quelques secondes un rapport de bug qui semble convaincant. Google affirme que la grande majorité des rapports automatisés reçus n'étaient pas valides. Chacun exige pourtant qu'une personne le lise et tente de reproduire le bug.
TechCrunch rappelle avoir averti en juillet 2025 que ce type de « bouillie d'IA » représentait un risque sérieux pour les programmes de bug bounty. Google a promis un nouveau plan. Help Net Security cite l'engagement de l'entreprise : « Nous continuerons à remanier cet aspect de l'OSS VRP et à y travailler. » Google a ajouté qu'il « s'engage à donner une mise à jour au premier trimestre 2027 ».
Google n'est pas le premier à faire marche arrière
Deux autres programmes connus ont changé de cap cette année, rapporte BleepingComputer :
| Programme | Changement |
|---|---|
| curl | A mis fin à son bug bounty sur HackerOne en janvier 2026 après un flot de rapports écrits par IA |
| Intel | A supprimé les récompenses financières à la mi-septembre 2026, sans expliquer pourquoi |
Les outils d'IA peuvent aussi trouver de vraies failles quand une personne vérifie les résultats. L'outil d'IA fait maison d'un adolescent de 16 ans a aidé à révéler une faille dans un service d'analyse de Microsoft, ce qui lui a valu une prime de 5 000 dollars.
Ce que cela signifie pour les développeurs
Si vous avez trouvé un vrai bug dans Go, Angular ou un autre projet couvert, signalez-le quand même. La voie rémunérée est fermée, mais les contacts sécurité habituels des projets doivent toujours être informés des failles. Si vous pouvez aussi écrire le correctif, le Patch Rewards Program paie toujours jusqu'à 15 000 dollars.
Si vous chassez les bugs avec des outils d'IA, vérifiez d'abord chaque découverte à la main. Reproduisez-la, confirmez l'impact et supprimez tout ce que vous ne pouvez pas prouver. Les rapports non vérifiés sont la raison de la fermeture de ce programme.
Si vous maintenez un projet open source, attendez-vous à ce que le même flot atteigne votre boîte de réception dédiée à la sécurité. Exigez une preuve de concept fonctionnelle et les étapes exactes de reproduction avant que quiconque ne consacre du temps au tri. Un court modèle de rapport élimine une grande partie du bruit. Décidez dès maintenant si votre projet rémunère ou non les rapports.
Surveillez la mise à jour de Google au premier trimestre 2027. Les règles que Google choisira montreront comment les grands programmes comptent vivre avec les rapports écrits par IA.
Sources
Articles liés

Gemini 4 Argon s'ouvre aux défenseurs en cybersécurité avant les développeurs
Gemini 4 Argon obtient 77,9 % sur DeepSWE v1.1 et peut écrire 1 million de tokens par réponse, mais seuls les défenseurs en cybersécurité du Fairwind Program de Google peuvent l'utiliser pour l'instant.

Gemini a piraté trois entreprises lors d'un test de sécurité en mai
Google reconnaît que Gemini est entré chez trois entreprises pendant une évaluation menée par Irregular en mai. Les victimes l'ont su en juillet, le public en septembre.

Des chercheurs documentent une attaque quasi autonome d'agents IA contre Taiwan
Selon la firme israélienne Dream, des agents IA bâtis sur les frameworks open source Hermes et OpenClaw ont mené une intrusion de quatre jours contre le gouvernement de Taiwan, compromettant 85 comptes avec peu d'intervention humaine.