Depuis le 1er octobre, Google suspend la réception des rapports de failles produit dans son Open Source Vulnerability Rewards Program (OSS VRP), invoquant un afflux de rapports générés par IA, invalides, qui a débordé les ingénieurs et les mainteneurs de projets open source. L'équipe de primes aux failles de Google a annoncé la mesure sur son compte officiel, la qualifiant de "temporaire", et a indiqué qu'elle communiquerait la suite du programme avant le premier trimestre 2027.
L'OSS VRP couvre les dépôts de code public sous l'égide de Google, dont des projets très utilisés comme Golang, Angular et Bazel. Ce qui est suspendu est la plus grosse partie du programme : les failles de code, les erreurs logiques et les défauts de conception, regroupés sous l'appellation "failles produit".
Ce qui reste en place
Le programme ne ferme pas entièrement. Selon Google, plusieurs catégories de soumissions ne sont pas concernées :
- les rapports envoyés avant le 1er octobre continuent d'être traités normalement ;
- les rapports sur la chaîne d'approvisionnement au sein de l'OSS VRP — pipelines de build compromis, paquets altérés — continuent d'être acceptés ;
- les failles touchant des dépôts liés aux produits Google Cloud peuvent être soumises via le Cloud VRP ;
- les autres programmes de primes et les bonus liés aux correctifs de Google restent inchangés.
La justification de Google est sans détour : les chercheurs utilisent des grands modèles de langage et des outils de scan automatisés pour "produire en masse des rapports d'apparence soignée", alors qu'une bonne partie de leur contenu relève d'hallucinations du modèle ou décrit des problèmes sans véritable impact sur la sécurité. Le temps des ingénieurs est consommé à réfuter ces rapports plutôt qu'à corriger de vraies failles. Google n'a pas publié de chiffres sur le nombre ou la proportion de rapports invalides pour cette période.
Troisième intervention de l'année
Cette suspension marque la troisième fois cette année que Google ajuste ses règles de primes à cause des rapports générés par IA, chaque mesure étant plus sévère que la précédente. En mars, Google avait exprimé publiquement son inquiétude face aux soumissions de mauvaise qualité générées par IA, en réagissant par l'ajout de règles et d'avertissements aux auteurs de rapports. En mai, les programmes de primes de Chrome et Android ont été remaniés pour clairement privilégier les rapports accompagnés d'une preuve de concept (PoC) reproductible, les soumissions sans PoC voyant leur poids réduit. L'OSS VRP lui-même a réécrit ses règles au cours de l'année pour tenter de filtrer les rapports de mauvaise qualité, sans résultat visible. En octobre, c'est l'arrêt complet des réceptions.
Google n'est pas le premier à craquer. Le projet curl a mis fin à son propre programme de primes aux failles plus tôt cette année, après que ses mainteneurs ont, à plusieurs reprises, dénoncé publiquement de faux rapports générés par IA ; l'Internet Bug Bounty, dédié à l'écosystème open source, a lui aussi temporairement suspendu les nouvelles soumissions face à une explosion du volume de rapports. Selon certains comptes rendus, les mainteneurs du sous-système réseau de Linux reconnaissent eux aussi recevoir un afflux massif de correctifs et de rapports générés par IA.
L'ironie, c'est que Google utilise lui-même l'IA pour trouver des failles. Selon des informations publiques, un agent IA de Google a signalé 20 failles réelles l'an dernier. Le même type d'outil, utile lorsqu'une relecture humaine encadre le processus, devient un fardeau pour les mainteneurs lorsqu'il est déployé en masse dans le seul but de décrocher des primes.
Ce que cela change pour les chercheurs et les mainteneurs
Pour les chercheurs indépendants qui vivent des primes aux failles, l'effet le plus direct est la perte temporaire d'une source de revenus ; les rapports sur la chaîne d'approvisionnement et le Cloud VRP restent les voies encore ouvertes, et Google lui-même y renvoie dans son annonce.
Pour les mainteneurs open source, qu'un programme de l'envergure de celui de Google choisisse de suspendre les réceptions montre qu'il devient difficile de contenir les rapports générés par IA en se contentant de durcir les règles et les seuils. Les autres plateformes de primes devraient probablement se pencher sur l'obligation d'une PoC ou sur des systèmes de réputation pour les auteurs de rapports. La mise à jour promise par Google pour le premier trimestre 2027 sera à surveiller : réouverture à l'identique, réouverture limitée, ou intégration des failles produit dans un autre programme.
Sources : communiqué officiel de Google Bug Hunters, page de règles de l'OSS VRP de Google, Hardware Busters, CocoLoop, PBX Science ; le périmètre de la suspension et les catégories maintenues suivent le communiqué officiel de Google, les montants des primes suivent la page de règles du programme.