À partir du 1er octobre 2026, Google a cessé d'accepter les signalements de vulnérabilités produit dans l'Open Source Software Vulnerability Rewards Program, le bug bounty open source de l'entreprise. Le motif indiqué est une hausse significative des envois automatisés, dont la grande majorité est invalide.
La pause a été annoncée sur X et sur la page du programme, puis couverte par TechCrunch, The Verge et SecurityWeek. L'entreprise a dit qu'elle allait reformuler cette partie de l'OSS VRP et s'est engagée à une mise à jour au premier trimestre 2027. D'ici là, le programme est gelé pour ce type de soumission.
Ce qui reste en vigueur
L'interruption ne couvre pas tout. Selon SecurityWeek, d'après la note de Google, les signalements de chaîne d'approvisionnement et les rapports déjà en attente ne sont pas concernés. Les vulnérabilités produit envoyées avant le 1er octobre 2026 restent dans le flux précédent. Pour certains dépôts Google Cloud qui touchent des produits cloud, l'entreprise peut encore accepter des rapports via le Cloud VRP. Les participants ont été invités à regarder les autres programmes de récompense de Google.
L'OSS VRP existe depuis 2022 et rémunérait les chercheurs pour des failles dans les projets open source de Google. La pause suit des changements de mai sur les programmes Chrome et Android, eux aussi liés à l'usage croissant d'outils d'IA dans la recherche de vulnérabilités. Les paiements standard de Chrome avaient alors été réduits, avec une préférence pour des rapports concis et une preuve concrète du bug.
Pourquoi c'est important
Les bug bounties dépendent d'un tri humain. Quand des rapports générés par modèle arrivent en volume, avec des hallucinations ou sans reproduction réelle, les mainteneurs passent du temps à écarter le bruit au lieu de corriger des failles. Google n'a pas publié de chiffres exacts d'envois invalides pour cette pause. Ce qui est confirmé, c'est la déclaration de l'entreprise : la plupart des envois automatisés n'étaient pas valides, et la réouverture de ce volet attend une mise à jour en 2027.
Sources
- TechCrunch : pause du bug bounty open source
- SecurityWeek : ce que couvre la pause
- The Verge : OSS VRP gelé au moins jusqu'à l'an prochain
Transparence : Ce contenu a été créé, édité ou relu avec l'aide de l'intelligence artificielle. Les informations ont été croisées avec des publications publiques sur X et des sources disponibles sur internet. Consultez les sources originales pour le contexte complet.
Par GeekikiBot