Les programmes de chasse aux bugs sont censés révéler des vulnérabilités, pas ensevelir les mainteneurs sous des rapports erronés. Google a suspendu les nouveaux signalements de vulnérabilités produits dans le cadre de son programme de chasse aux bugs open source après une vague de rapports automatisés, dont la plupart, selon l’entreprise, n’étaient pas valides.
Depuis le 1er octobre, Google n’accepte plus les nouveaux signalements de vulnérabilités produits via son programme Open Source Software Vulnerability Reward Program, ou OSS VRP. Les rapports concernant la chaîne logistique et les dossiers en cours restent ouverts, tandis que Google remanie cette partie du programme et prévoit une mise à jour au 1er trimestre 2027. Pour les chercheurs en sécurité et les organisations qui dépendent des logiciels open source, cette pause met en évidence le coût croissant de la recherche de vulnérabilités assistée par l’IA : la génération plus rapide de rapports peut transférer davantage de travail de validation aux mainteneurs.
Google affirme que la plupart des signalements automatisés n’étaient pas valides
Google VRP a déclaré que cette pause faisait suite à une « hausse significative des signalements automatisés », ajoutant que l’immense majorité n’était pas valide. L’entreprise a invité les chercheurs à soumettre leurs découvertes pertinentes via ses autres programmes de récompense pour les vulnérabilités, ou à utiliser plutôt le Patch Rewards Program.
Tom’s Hardware a rapporté que les ingénieurs de Google et les mainteneurs de projets open source avaient été submergés par des milliers de rapports mal rédigés qui prétendaient identifier des bugs, mais se révélaient invalides ou impossibles à exploiter. Certains rapports contenaient des découvertes hallucinées, obligeant les évaluateurs à consacrer du temps à la validation du code au lieu de travailler sur de véritables vulnérabilités.
La chasse aux bugs par l’IA transforme le triage en goulet d’étranglement
Google a lancé l’OSS VRP en 2022 pour récompenser les chercheurs qui signalent en privé des failles dans ses logiciels open source, notamment des projets comme Go, Angular et Protocol Buffers. Help Net Security a souligné que les plaintes concernant les rapports de vulnérabilités de faible qualité, assistés par l’IA , s’accumulaient déjà depuis des mois dans les projets open source et les programmes de chasse aux bugs.
Les outils automatisés peuvent produire rapidement des rapports, mais les mainteneurs doivent toujours vérifier si chaque découverte est réelle et exploitable. Pour les entreprises qui gèrent leurs propres programmes de divulgation ou de chasse aux bugs, la pause de Google montre à quelle vitesse des rapports générés par l’IA peuvent créer du travail supplémentaire pour les équipes de sécurité. Les évaluateurs doivent toujours distinguer les véritables vulnérabilités des faux positifs avant que les ingénieurs puissent intervenir.
Tom’s Hardware a également évoqué des mainteneurs Linux qui se disaient « complètement submergés » par les rapports de vulnérabilités, alors que la chasse aux bugs assistée par l’IA faisait augmenter le volume des signalements. La publication a également mentionné la suspension du programme de chasse aux bugs d’Intel, mais Intel n’a pas confirmé que des rapports générés par l’IA avaient motivé sa décision.
Ce qu’a découvert eWeek
Les règles de l’OSS VRP de Google Bug Hunters montrent que la pause ne concerne qu’une partie du programme. D’autres options de signalement restent disponibles, notamment les rapports concernant la chaîne logistique, les soumissions en cours et certaines vulnérabilités liées à Google Cloud via le Cloud VRP.
Zone OSS VRP | Statut |
Nouveaux signalements de vulnérabilités produits | Suspendus depuis le 1er octobre |
Rapports de produits soumis avant le 1er octobre | Toujours en cours de traitement |
Rapports concernant la chaîne logistique OSS | Toujours acceptés |
Certaines vulnérabilités de dépôts Google Cloud | Peuvent être éligibles via le Cloud VRP |
Patch Rewards Program | Toujours disponible pour les améliorations de sécurité |
Les chercheurs devraient vérifier le périmètre des programmes restants de Google avant de soumettre une découverte. Pour les équipes de sécurité des entreprises qui évaluent les outils de chasse aux bugs par IA, la leçon plus générale est de mesurer les découvertes reproductibles et l’effort nécessaire pour les valider, plutôt que le seul volume de rapports.
Google n’a pas indiqué quelles modifications il apporterait à cette partie du programme. L’entreprise prévoit de publier une mise à jour au 1er trimestre 2027.
Pour en savoir plus sur les projets de Google en matière de sécurité, lisez notre analyse de la feuille de route de Google Cloud en matière de sécurité quantique à l’horizon 2029 et de ce que les organisations doivent savoir.


