Google suspend son bug bounty OSS face aux rapports IA
Google a suspendu le volet consacré aux vulnérabilités produit de son programme de bug bounty open source. L'entreprise explique qu'un afflux de signalements automatisés, pour la plupart non valides, a submergé les personnes chargées de les examiner.
Le changement concerne l'Open Source Software Vulnerability Reward Program (OSS VRP). Depuis le 1er octobre 2026, le programme n'accepte plus les signalements de vulnérabilités produit. La page du règlement indique désormais qu'"à compter du 1er octobre 2026, nous n'acceptons plus les vulnérabilités produit soumises à l'OSS VRP."
Google a justifié sa décision dans un message publié sur X : "Cette pause est due à une forte hausse des soumissions automatisées, dont la grande majorité ne sont pas valides."
Ce que couvre l'OSS VRP
Google a lancé l'OSS VRP en 2022. Il s'agit du programme de bug bounty de l'entreprise pour les logiciels open source qu'elle publie, dont Go, Angular et Protocol Buffers. Les chercheurs en sécurité qui découvrent des failles dans ce code et les signalent en privé peuvent percevoir une récompense. Le programme couvre aussi les paramètres des dépôts et les composants de la chaîne d'approvisionnement.
Pour les vulnérabilités produit, le périmètre est large. Selon le règlement du programme, "tout problème de conception ou d'implémentation dans l'OSS de Google entraînant une vulnérabilité produit qui affecte de manière substantielle la confidentialité ou l'intégrité des données utilisateur dans les builds logiciels utilisant l'OSS de Google entre également dans le périmètre du programme."
Tous les signalements ne sont pas évalués de la même façon. L'acceptation d'une soumission dépend du niveau du projet et de la sous-catégorie de la vulnérabilité. Le programme classe les projets en quatre niveaux, de OT0 (Flagship) à OT3 (Low-priority). Le barème des récompenses n'affiche plus aucun montant pour les vulnérabilités produit, quel que soit le niveau.
Ce qu'il advient des signalements en cours et des nouveaux
La pause n'est pas rétroactive. Les signalements soumis avant le 1er octobre continuent d'être traités.
Les chercheurs qui découvrent des vulnérabilités produit dans le code open source de Google disposent désormais de quelques options :
- soumettre leur découverte à un autre programme VRP de Google
- passer par le Patch Rewards Program, qui rémunère les améliorations de sécurité apportées aux projets open source de Google
- pour certains dépôts Google Cloud qui concernent des produits Cloud, effectuer le signalement via le Cloud VRP, qui pourrait encore les accepter
Google n'a pas fixé de date de fin pour cette pause. "Nous allons continuer à remanier et à travailler sur cet aspect de l'OSS VRP et nous nous engageons à communiquer une mise à jour au premier trimestre 2027", a indiqué l'entreprise.
Des mois de plaintes
La décision intervient après des mois de plaintes de mainteneurs open source et d'opérateurs de bug bounty face à un déluge de signalements de vulnérabilités de piètre qualité, produits avec l'aide de l'IA. Help Net Security avait fait état de ces plaintes en mai.
Selon Google, la charge pèse sur deux groupes : ses propres ingénieurs et les mainteneurs open source qui examinent les signalements reçus. Chaque soumission doit être lue, reproduite et évaluée. Ce travail prend du temps, que le signalement s'avère fondé ou non.
Notre analyse
C'est l'un des signes les plus nets à ce jour que le "slop" généré par l'IA est passé du statut de nuisance à celui de problème opérationnel. Une entreprise disposant des moyens de Google a estimé que, pour l'instant, faire tourner un bug bounty pour les failles produit coûte plus qu'il ne rapporte. Les petits projets sans équipe de tri dédiée subissent probablement une pression encore plus forte.
Cette pause survient alors que l'IA tire la recherche de vulnérabilités dans les deux sens. Nous avons récemment expliqué comment les divulgations de vulnérabilités ont doublé à mesure que l'IA accélère l'exploitation. Google a lui-même mis en avant des outils comme Gemini 4 Argon pour trouver et corriger des failles. La même technologie qui peut aider des chercheurs compétents permet aussi d'inonder à moindre coût les mainteneurs de signalements plausibles en apparence, mais sans aucune valeur.
Pour les chercheurs légitimes, l'effet immédiat est la perte d'un canal rémunéré pour les bugs produit dans des projets comme Go et Angular. Reste à savoir si cela détournera certaines découvertes valides de la divulgation privée. La pause laisse aussi en suspens une question de chaîne d'approvisionnement : le code open source de Google est intégré à de nombreux produits, il est donc important de savoir où les vraies failles qui le touchent seront signalées d'ici là.
La mise à jour du premier trimestre 2027 sera la prochaine étape à surveiller. Il faudra voir si Google impose des conditions de soumission plus strictes, comme une preuve de concept fonctionnelle, des seuils de réputation ou des limites sur les signalements automatisés. Il faudra aussi observer si d'autres programmes de bug bounty suivent le mouvement avec leurs propres pauses, ou s'ils parviennent à filtrer le bruit sans fermer la porte à la recherche authentique.
