Google a suspendu son programme Open Source Software Vulnerability Rewards, l'initiative qui rémunère les chercheurs en sécurité pour avoir découvert des vulnérabilités dans les projets open source de l'entreprise, accusant une vague de soumissions automatisées et largement inutiles. La pause est entrée en vigueur le 1er octobre et Google indique que les participants peuvent s'attendre à une mise à jour au premier trimestre 2027.
L'annonce a été publiée sur X et sur le site Web du programme, où Google a donné une explication inhabituellement brutale pour l'arrêt. "Cette pause est due à une augmentation significative des soumissions automatisées, dont la grande majorité ne sont pas valides", a expliqué la société. En d’autres termes, le flux de rapports n’a pas ralenti : il a été noyé dans le bruit, et presque aucun de ces bruits n’est humain. Pour plus d'informations sur la façon dont les outils génératifs remodèlent l'écosystème logiciel, consultez nos derniers développements en matière d'IA.
Ce que fait réellement le programme en pause
Le programme Open Source Software Vulnerability Rewards, généralement abrégé en OSS VRP, est le moyen utilisé par Google pour récompenser les chercheurs externes qui découvrent des failles de sécurité dans le code open source publié et maintenu par l'entreprise. Plutôt que de limiter les primes aux produits propriétaires de Google, le programme étend les paiements aux vulnérabilités découvertes dans les projets open source, sur la base de la théorie selon laquelle la communauté de la sécurité trouvera les bogues plus rapidement si une incitation est associée.
Ce modèle ne fonctionne que lorsque le rapport signal/bruit est gérable. Une petite équipe d'examinateurs de programmes doit trier chaque rapport entrant, reproduire la vulnérabilité revendiquée, juger de sa gravité et décider d'une récompense. Chaque rapport invalide consomme le même temps de travail qu'un rapport réel et, contrairement à un rapport réel, il ne produit rien en retour.
Les ingénieurs se noient sous des découvertes hallucinées
La réalité opérationnelle derrière l'annonce de Google a été rapportée plus en détail par Tom's Hardware, qui a constaté que les ingénieurs de Google et les responsables de l'open source avaient été submergés de rapports invalides ou contenant de pures hallucinations. Il s’agit du mode de défaillance caractéristique de la recherche de vulnérabilités assistée par l’IA : un modèle de langage peut générer un rapport qui semble formellement correct – complet avec les composants concernés, les étapes de reproduction et l’analyse d’impact – tout en décrivant un bug qui n’existe tout simplement pas.
Trier une telle soumission ne constitue pas un rejet de dix secondes. Un réviseur doit lire le rapport, vérifier le chemin du code revendiqué et vérifier que la faille est fausse avant de la rejeter. Multipliez cela par un flot de soumissions automatisées et l’économie de l’ensemble du programme s’effondrera. Le programme de primes, conçu pour amplifier les chercheurs humains, se transforme en une attaque de déni de service contre les évaluateurs avec lesquels il était censé travailler.
L'avertissement est arrivé un an plus tôt
La pause n’est pas venue de nulle part. TechCrunch a noté qu'il avait rapporté l'année dernière que des experts en cybersécurité avaient averti que les erreurs d'IA représentaient un risque sérieux pour les programmes de bug bounty. La prédiction était simple : comme les modèles génératifs rendaient presque libre la production de documents techniques d’apparence plausible, le coût de la soumission d’un rapport faux ou de mauvaise qualité tomberait à zéro, tandis que le coût de sa révision resterait le même.
Cette asymétrie se manifeste désormais dans l’une des plus grandes entreprises technologiques au monde. Les plateformes de bug bounty du secteur ont expérimenté des contre-mesures – des exigences de soumission plus strictes, des exigences de preuve de travail, des systèmes de réputation – mais Google a choisi l'instrument le plus brutal disponible : cesser complètement d'accepter les rapports jusqu'à ce que le problème de réception soit résolu.
Qu'arrive-t-il aux chercheurs entre-temps
Le message de Google aux participants est de réorienter leurs efforts. En attendant, les chercheurs sont encouragés à considérer les autres programmes de bug bounty de la société, qui couvrent les produits phares de Google et semblent fonctionner normalement. L'OSS VRP lui-même est promis à une mise à jour au premier trimestre 2027, bien que Google n'ait pas précisé quelle forme cette mise à jour prendra : de nouveaux filtres de soumission, une vérification d'identité, un tri assisté par l'IA ou une structure de récompense repensée sont autant de directions plausibles, mais la société ne s'est engagée publiquement à aucune d'entre elles.
Pour les chercheurs légitimes en sécurité, le gel représente un coût réel. Les travaux sur une vulnérabilité open source découverte avant le 1er octobre sont désormais dans les limbes, et rien n'indique si Google honorera les rapports soumis avant la date limite ou demandera aux auteurs de les soumettre à nouveau après la relance.
Un test de résistance pour la maintenance open source
L’histoire la plus profonde ici concerne l’économie de la maintenance open source. Les mainteneurs bénévoles sont déjà aux prises avec le volume de demandes de fonctionnalités, de demandes d'extraction et de rapports de problèmes générés par les utilisateurs humains. Le contenu généré par l'IA augmente cette charge de base sur tous les canaux à la fois : les rapports de bogues, les divulgations de sécurité, les questions de documentation et les contributions au code peuvent désormais tous être produits à l'échelle industrielle par des acteurs sans intérêt dans la santé réelle du projet.
La réponse de Google – fermer complètement les portes d'un programme de sécurité – est le genre de mesure qui aurait semblé disproportionnée il y a dix-huit mois. La propre formulation de l'entreprise, selon laquelle la grande majorité des soumissions automatisées sont invalides, suggère que le problème d'admission s'est développé plus rapidement que n'importe quelle approche de filtrage ne pourrait l'absorber. La question de savoir si une relance au premier trimestre 2027 pourra restaurer un rapport signal/bruit viable en dira long sur la capacité des programmes de bug bounty, en tant qu'institution, à survivre à l'ère de la génération de texte libre.
En attendant, le message adressé à la communauté des chercheurs en sécurité est frustrant : les vulnérabilités sont toujours là, les récompenses sont toujours théoriquement sur la table, mais Google n'accepte pas actuellement d'aide pour les trouver.
---
Gardez une longueur d'avance sur l'IARecevez les dernières actualités, analyses et avancées en matière d'IA, le tout en un seul endroit.
Lire plus d'actualités sur l'IA →