Google suspend son programme de chasse aux bugs open source après un déluge de « contenu IA de piètre qualité »

Écrit par
Kezia Jungco
Kezia Jungco
Oct 6, 2026
3 minute read
Google homepage on smartphone.

Google paused new OSS VRP product vulnerability submissions after a surge of invalid automated reports overwhelmed reviewers. Image: Shutter Speed/Unsplash.

eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les programmes de chasse aux bugs sont censés révéler des vulnérabilités, pas ensevelir les mainteneurs sous des rapports erronés. Google a suspendu les nouveaux signalements de vulnérabilités produits dans le cadre de son programme de chasse aux bugs open source après une vague de rapports automatisés, dont la plupart, selon l’entreprise, n’étaient pas valides.

Depuis le 1er octobre, Google n’accepte plus les nouveaux signalements de vulnérabilités produits via son programme Open Source Software Vulnerability Reward Program, ou OSS VRP. Les rapports concernant la chaîne logistique et les dossiers en cours restent ouverts, tandis que Google remanie cette partie du programme et prévoit une mise à jour au 1er trimestre 2027. Pour les chercheurs en sécurité et les organisations qui dépendent des logiciels open source, cette pause met en évidence le coût croissant de la recherche de vulnérabilités assistée par l’IA : la génération plus rapide de rapports peut transférer davantage de travail de validation aux mainteneurs.

Google affirme que la plupart des signalements automatisés n’étaient pas valides

Google VRP a déclaré que cette pause faisait suite à une « hausse significative des signalements automatisés », ajoutant que l’immense majorité n’était pas valide. L’entreprise a invité les chercheurs à soumettre leurs découvertes pertinentes via ses autres programmes de récompense pour les vulnérabilités, ou à utiliser plutôt le Patch Rewards Program.

Tom’s Hardware a rapporté que les ingénieurs de Google et les mainteneurs de projets open source avaient été submergés par des milliers de rapports mal rédigés qui prétendaient identifier des bugs, mais se révélaient invalides ou impossibles à exploiter. Certains rapports contenaient des découvertes hallucinées, obligeant les évaluateurs à consacrer du temps à la validation du code au lieu de travailler sur de véritables vulnérabilités.

La chasse aux bugs par l’IA transforme le triage en goulet d’étranglement

Google a lancé l’OSS VRP en 2022 pour récompenser les chercheurs qui signalent en privé des failles dans ses logiciels open source, notamment des projets comme Go, Angular et Protocol Buffers. Help Net Security a souligné que les plaintes concernant les rapports de vulnérabilités de faible qualité, assistés par l’IA , s’accumulaient déjà depuis des mois dans les projets open source et les programmes de chasse aux bugs.

Advertisement

Les outils automatisés peuvent produire rapidement des rapports, mais les mainteneurs doivent toujours vérifier si chaque découverte est réelle et exploitable. Pour les entreprises qui gèrent leurs propres programmes de divulgation ou de chasse aux bugs, la pause de Google montre à quelle vitesse des rapports générés par l’IA peuvent créer du travail supplémentaire pour les équipes de sécurité. Les évaluateurs doivent toujours distinguer les véritables vulnérabilités des faux positifs avant que les ingénieurs puissent intervenir.

Tom’s Hardware a également évoqué des mainteneurs Linux qui se disaient « complètement submergés » par les rapports de vulnérabilités, alors que la chasse aux bugs assistée par l’IA faisait augmenter le volume des signalements. La publication a également mentionné la suspension du programme de chasse aux bugs d’Intel, mais Intel n’a pas confirmé que des rapports générés par l’IA avaient motivé sa décision.

Ce qu’a découvert eWeek

Les règles de l’OSS VRP de Google Bug Hunters montrent que la pause ne concerne qu’une partie du programme. D’autres options de signalement restent disponibles, notamment les rapports concernant la chaîne logistique, les soumissions en cours et certaines vulnérabilités liées à Google Cloud via le Cloud VRP.

Zone OSS VRP

Statut

Nouveaux signalements de vulnérabilités produits

Suspendus depuis le 1er octobre

Rapports de produits soumis avant le 1er octobre

Toujours en cours de traitement

Rapports concernant la chaîne logistique OSS

Toujours acceptés

Certaines vulnérabilités de dépôts Google Cloud

Peuvent être éligibles via le Cloud VRP

Patch Rewards Program

Toujours disponible pour les améliorations de sécurité

Les chercheurs devraient vérifier le périmètre des programmes restants de Google avant de soumettre une découverte. Pour les équipes de sécurité des entreprises qui évaluent les outils de chasse aux bugs par IA, la leçon plus générale est de mesurer les découvertes reproductibles et l’effort nécessaire pour les valider, plutôt que le seul volume de rapports.

Google n’a pas indiqué quelles modifications il apporterait à cette partie du programme. L’entreprise prévoit de publier une mise à jour au 1er trimestre 2027.

Pour en savoir plus sur les projets de Google en matière de sécurité, lisez notre analyse de la feuille de route de Google Cloud en matière de sécurité quantique à l’horizon 2029 et de ce que les organisations doivent savoir.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.