Google a suspendu les soumissions de son programme de récompenses consacré aux failles dans ses logiciels open source, submergé par des rapports générés automatiquement.

L’IA continue de bouleverser le monde de l’open source.

Le 1er octobre 2026, Google a cessé d’accepter les signalements de vulnérabilités dans le cadre de son Open Source Software Vulnerability Rewards Program (OSS VRP), un dispositif qui rémunérait depuis quatre ans les chercheurs en sécurité capables de repérer des failles dans les projets open source de l’entreprise.

Dans un message publié sur X, Google a expliqué cette pause par une forte hausse des soumissions automatisées, dont « la grande majorité ne sont pas valides ». Autrement dit, l’entreprise a reçu tant de rapports produits par des outils d’IA, et si peu d’entre eux décrivaient de vraies failles, que le tri est devenu ingérable.

Un programme centré sur la chaîne d’approvisionnement logicielle

Le principe d’un bug bounty est simple. Une entreprise s’engage à payer les chercheurs qui lui signalent de manière responsable une faille de sécurité, plutôt que de la garder pour eux ou de la revendre.

Google a lancé la déclinaison open source de ce dispositif en août 2022, avec des récompenses allant de 100 à plus dizaines de milliers dollars, en mettant l’accent sur les failles ayant le plus d’impact sur la chaîne d’approvisionnement logicielle, c’est-à-dire sur les briques de code réutilisées par une multitude d’autres projets.

Le périmètre couvrait des projets maintenus par Google comme le langage Go, le framework Angular, l’outil de compilation Bazel, Protocol Buffers ou le système d’exploitation Fuchsia, mais aussi certaines dépendances tierces jugées critiques.

Les chercheurs pouvaient également signaler des problèmes de configuration dans les dépôts de code, comme des GitHub Actions mal paramétrées ou des règles de contrôle d’accès trop permissives.

Une pause partielle, en attendant 2027

Google ne ferme pas tout. La suspension ne concerne que les vulnérabilités dites « produit », celles qui touchent le code des logiciels eux-mêmes. Les signalements portant sur la chaîne d’approvisionnement restent acceptés, et les rapports déjà en cours de traitement ne sont pas affectés.

L’entreprise renvoie les chercheurs vers d’autres dispositifs comme le Patch Rewards Program, qui récompense non pas la découverte d’une faille mais la proposition d’un correctif. Une manière de ne pas avoir à traiter ce que Linus Torvalds, qualifiait en mai d’« agitation totalement inutile ». Le fondateur de Linux avait alors expliqué que l’afflux de signalements générés par IA avait rendu « presque entièrement ingérable » la liste de diffusion privée consacrée à la sécurité du noyau, et avait invité les chercheurs à proposer des correctifs plutôt que de simples rapports.

une comparateur meilleur vpn numerama

Vous avez lu 0 articles sur Numerama ce mois-ci

Il y a une bonne raison de ne pas s'abonner à

Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :

  • 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
  • 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
  • 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

S'abonner à Numerama+
Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !


Pour ne rien manquer de l’actualité, suivez Numerama sur Google !