Google a suspendu une partie de son programme de récompense dédié aux vulnérabilités de ses projets open source. En cause : une hausse importante des signalements automatisés, dont la grande majorité s’avère invalide.
Google suspend une partie de son programme OSS VRP
Depuis le 1er octobre, Google n’accepte plus temporairement les signalements de vulnérabilités produit dans son Open Source Software Vulnerability Rewards Program (OSS VRP). Lancé en 2022, celui-ci couvre notamment des projets comme Go, Angular, Bazel, Protocol Buffers ou Fuchsia.
Google explique cette pause par une « hausse significative » des soumissions automatisées, dont la grande majorité ne correspond pas à de véritables vulnérabilités. Plusieurs médias spécialisés pointent plus précisément l’afflux de rapports générés à l’aide d’IA, parfois crédibles dans leur forme mais contenant des erreurs, des hallucinations ou décrivant des problèmes inexistants.
Les signalements portant sur la chaîne d’approvisionnement continuent d’être acceptés, tout comme les rapports déjà soumis avant le 1er octobre. Google maintient également ses autres programmes de bug bounty et son Patch Rewards Program. L’entreprise prévoit de revoir le fonctionnement de l’OSS VRP et de communiquer sur la suite au premier trimestre 2027.
Le coût du tri devient le vrai problème
Le problème posé par l’IA est moins sa capacité à produire un rapport que le coût qu’elle déplace vers ceux qui doivent ensuite le contrôler. Une soumission peut être générée très vite et à grande échelle ; en face, un mainteneur doit encore reproduire le comportement décrit, vérifier qu’il existe réellement et déterminer son impact.
Google tient déjà compte de ce phénomène dans ses critères d’évaluation. Les règles de son programme mentionnent explicitement le « AI slop » parmi les comportements susceptibles de dégrader la qualité d’un rapport, au même titre que des informations incorrectes ou une communication imprécise.
Cette asymétrie devient particulièrement sensible pour les projets open source, où les ressources consacrées au tri des signalements sont souvent limitées. L’IA peut aider à découvrir des failles, mais elle facilite aussi la production industrielle de rapports suffisamment plausibles pour devoir être examinés.
Google n’est pas le premier à saturer
Le projet open source curl, très largement utilisé pour transférer des données sur Internet, avait déjà rencontré le même problème. Son créateur Daniel Stenberg avait annoncé en janvier la fin des récompenses financières après des mois de signalements de mauvaise qualité générés avec des outils d’IA. Quelques mois plus tard, il constatait toutefois une amélioration nette de la qualité de ces rapports. Le problème avait alors changé de nature : les soumissions devenaient plus pertinentes, mais arrivaient toujours plus vite que les mainteneurs ne pouvaient les traiter.
La pause décidée par Google montre surtout que les programmes de bug bounty doivent désormais gérer un déséquilibre Ll’IA accélère la production de signalements bien plus vite qu’elle n’accélère leur validation.








