
Google a suspendu son programme de bug bounty Open Source Software Vulnerability Rewards Program (OSS VRP). L’entreprise explique qu’elle reçoit trop de rapports erronés générés par IA.
Depuis le 1er octobre dernier, Google n’accepte « plus les signalements de vulnérabilités de produits soumis au programme OSS VRP [Open Source Software Vulnerability Rewards Program] », a-t-elle expliqué sur la page dédiée à ce programme.
L’entreprise avait ouvert ce programme spécifique aux logiciels libres en 2022. Elle expliquait à l’époque qu’ « en fonction de la gravité de la faille de sécurité et de l’importance du projet, les récompenses varieront entre 100 et 31 337 dollars ». L’idée était notamment de faire émerger les vulnérabilités de la supply chain, mais aussi les problèmes de design informatique causant des problèmes de sécurité, par exemple.
« Une forte augmentation des soumissions automatisées »
Mais le système mis en place par Google pour recueillir ces signalements (qui peuvent donc être lucratifs pour leurs auteurs) montre des signes de fragilité face à l’affluence des signalements de plus en plus automatisés via l’IA générative. Comme Apple cet été, Google ferme le robinet.
L’entreprise le dit dans un message posté sur X : « Cette interruption est due à une forte augmentation des soumissions automatisées, dont la grande majorité n’est pas valide. Nous allons poursuivre le remaniement et le travail sur cet aspect du programme OSS VRP et nous nous engageons à faire le point au premier trimestre 2027 ».
Tous les programmes de bug bounty de Google ne sont pas touchés : uniquement l’OSS VRP. L’entreprise redirige donc les personnes qui voudraient signaler une faille notamment vers son programme Patch Rewards.
Ces entreprises, qui par ailleurs font la course aux modèles d’IA générative, n’ont pas trouvé la solution pour éviter la submersion de contenus générés par IA de qualité médiocre qui les empêche de traiter convenablement les signalements réellement utiles.
« Impact psychologique considérable »
Mais ce problème touche d’autres organisations. Ainsi, en janvier dernier, le créateur du fameux logiciel libre cURL, Daniel Stenberg, avait annoncé : « Le programme de bug bounty de cURL n’existe plus. Il prendra officiellement fin le 31 janvier 2026 ». « La gestion de ces soumissions incessantes de contenus de mauvaise qualité a un impact psychologique considérable et prend parfois beaucoup de temps à démystifier. C’est du temps et de l’énergie complètement gaspillés, qui sapent en outre notre envie de vivre », expliquait-il.
Du côté de la communauté du noyau Linux, le sujet est vu différemment. Si Linus Torvalds avait pesté un moment contre les nombreux rapports d’erreurs générés par les LLM et peu efficaces, cet été il avait changé d’avis sur le sujet et refusait de rejeter en bloc les rapports d’erreurs générés de la sorte, se disant prêt à peser de tout son poids de mainteneur principal du noyau si nécessaire. Il faut préciser qu’on ne parle pas ici de signalements faisant appel à rétribution. Le système des bug bounty attribuant une récompense aux signalements, avec une somme plus importante en fonction de l’importance du bug pousse sans doute davantage certains à utiliser des systèmes automatisés de signalements de bugs, sans se préoccuper de leur qualité et de la possible submersion du système.






