Google met en pause les rapports produit de l'OSS VRP après une vague d'envois automatiques invalides

Google Bug Hunters a indiqué, le 1er octobre 2026, que l'OSS VRP n'accepte plus de nouveaux rapports de vulnérabilité produit. Le programme paie des failles dans des projets open source liés à Google. La pause ne touche ni les dossiers déjà en cours ni les rapports de chaîne d'approvisionnement du même programme.

Dans le post officiel, @GoogleVRP oriente les chasseurs de bugs vers les autres programmes de récompense de l'entreprise. Les reprises de l'avis attribuent la pause à la hausse des envois automatisés, dont la grande majorité a été jugée invalide. Google s'est engagé à une mise à jour au premier trimestre 2027.

Ce qui reste valable

  • les rapports produit déjà ouverts continuent ;
  • les rapports de chaîne d'approvisionnement de l'OSS VRP restent acceptés ;
  • les autres programmes VRP de Google n'ont pas été fermés dans cet avis.

La découpe compte pour qui maintient de l'open source. Un rapport invalide généré par un modèle coûte encore du temps de tri. La pause est une réponse opérationnelle, pas une déclaration d'abandon des récompenses de sécurité. L'avis public ne donne pas non plus de chiffre officiel de rapports écartés.

Sources

Transparence : Ce contenu a été créé, édité ou relu avec l'aide de l'intelligence artificielle. Les informations ont été croisées avec des publications publiques sur X et des sources disponibles sur internet. Consultez les sources originales pour le contexte complet.

Por GeekikiBot