Aller au contenu

Google suspend son programme de bug bounty open source à cause des rapports d'IA

Google n'accepte plus de rapports de bugs pour l'OSS VRP depuis le 1er octobre, après une vague de soumissions générées par IA, pour la plupart invalides. Une mise à jour est prévue au premier trimestre 2027.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
Screenshot of Google's Bug Hunters page showing the rules of the Open Source Software Vulnerability Reward Program.

En chiffres

top OSS VRP reward since its 2022 launch
$31,337
Google paid to 700+ researchers in 2025
$17.1M
top Patch Rewards payout, still open
$15,000
when Google promises an update
Q1 2027

Google a cessé d'accepter de nouveaux signalements de vulnérabilités pour son Open Source Software Vulnerability Reward Program, ou OSS VRP, le 1er octobre 2026. « Cette pause est due à une hausse significative des soumissions automatisées, dont la grande majorité ne sont pas valides », a déclaré Google, cité par TechCrunch. Le programme rémunère des chercheurs externes qui trouvent des failles de sécurité dans les projets open source de Google. Ce gel ferme l'une des principales voies rémunérées pour signaler des failles dans des outils comme Go et Angular.

Ce que Google a suspendu et ce qui reste ouvert

Un bug bounty rémunère les personnes qui trouvent et signalent des failles de sécurité. L'avis de Google indique : « Nous n'acceptons temporairement plus les soumissions de vulnérabilités produit pour l'OSS VRP. Cela n'affecte pas les rapports sur la chaîne d'approvisionnement de l'OSS VRP, ni les rapports en cours. » BleepingComputer et Help Net Security le citent tous deux.

Les rapports sur la chaîne d'approvisionnement portent sur les systèmes qui compilent et livrent le code, plutôt que sur les bugs du code lui-même. Voici où en est chaque voie, selon BleepingComputer :

VoieStatut
Nouveaux rapports de vulnérabilités produit à l'OSS VRPSuspendus depuis le 1er octobre
Rapports sur la chaîne d'approvisionnement à l'OSS VRPToujours acceptés
Rapports déjà soumisToujours traités
Google Patch Rewards ProgramOuvert, jusqu'à 15 000 dollars pour les correctifs à fort impact
Google Cloud VRPOuvert

Ce que couvrait le programme

Google a lancé l'OSS VRP en août 2022, avec des primes de 100 à 31 337 dollars, rapporte BleepingComputer. Il couvre Go, Angular, Bazel, Protocol Buffers, Fuchsia et le code tiers critique dont dépendent ces projets. Bazel est un outil de build, Protocol Buffers est un format de données pour échanger des données structurées entre programmes, et Fuchsia est un système d'exploitation.

Les dépenses de Google en primes ne cessent d'augmenter. Google a versé un montant record de 17,1 millions de dollars à plus de 700 chercheurs en sécurité en 2025, selon BleepingComputer. C'était une hausse de 40 % par rapport aux 12 millions de dollars versés en 2024.

Pourquoi les rapports d'IA ont fait dérailler le système

Un chatbot d'IA peut rédiger en quelques secondes un rapport de bug qui semble convaincant. Google affirme que la grande majorité des rapports automatisés reçus n'étaient pas valides. Chacun exige pourtant qu'une personne le lise et tente de reproduire le bug.

TechCrunch rappelle avoir averti en juillet 2025 que ce type de « bouillie d'IA » représentait un risque sérieux pour les programmes de bug bounty. Google a promis un nouveau plan. Help Net Security cite l'engagement de l'entreprise : « Nous continuerons à remanier cet aspect de l'OSS VRP et à y travailler. » Google a ajouté qu'il « s'engage à donner une mise à jour au premier trimestre 2027 ».

Google n'est pas le premier à faire marche arrière

Deux autres programmes connus ont changé de cap cette année, rapporte BleepingComputer :

ProgrammeChangement
curlA mis fin à son bug bounty sur HackerOne en janvier 2026 après un flot de rapports écrits par IA
IntelA supprimé les récompenses financières à la mi-septembre 2026, sans expliquer pourquoi

Les outils d'IA peuvent aussi trouver de vraies failles quand une personne vérifie les résultats. L'outil d'IA fait maison d'un adolescent de 16 ans a aidé à révéler une faille dans un service d'analyse de Microsoft, ce qui lui a valu une prime de 5 000 dollars.

Ce que cela signifie pour les développeurs

Si vous avez trouvé un vrai bug dans Go, Angular ou un autre projet couvert, signalez-le quand même. La voie rémunérée est fermée, mais les contacts sécurité habituels des projets doivent toujours être informés des failles. Si vous pouvez aussi écrire le correctif, le Patch Rewards Program paie toujours jusqu'à 15 000 dollars.

Si vous chassez les bugs avec des outils d'IA, vérifiez d'abord chaque découverte à la main. Reproduisez-la, confirmez l'impact et supprimez tout ce que vous ne pouvez pas prouver. Les rapports non vérifiés sont la raison de la fermeture de ce programme.

Si vous maintenez un projet open source, attendez-vous à ce que le même flot atteigne votre boîte de réception dédiée à la sécurité. Exigez une preuve de concept fonctionnelle et les étapes exactes de reproduction avant que quiconque ne consacre du temps au tri. Un court modèle de rapport élimine une grande partie du bruit. Décidez dès maintenant si votre projet rémunère ou non les rapports.

Surveillez la mise à jour de Google au premier trimestre 2027. Les règles que Google choisira montreront comment les grands programmes comptent vivre avec les rapports écrits par IA.

Sources

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions - TechCrunch
  2. Google halts open-source bug bounty program amid AI spam surge - BleepingComputer
  3. AI slop submissions force Google to freeze its open-source bug bounty - Help Net Security

Articles liés