Face à un afflux de contributions par IA de mauvaise qualité, Google gèle son programme OSS VRP.
Face à un afflux de contributions par IA de mauvaise qualité, Google gèle son programme OSS VRP.
Google a annoncé sur X et sur son site la suspension de son programme de bug bounty Open Source Software Vulnerability Rewards Program (OSS VRP), à compter du 1er octobre: «Nous n'acceptons plus, temporairement, les soumissions de vulnérabilités pour l'OSS VRP. Cela n'affecte pas les rapports concernant la chaîne d'approvisionnement ni les rapports en attente.»
Beaucoup plus de soumissions automatiséesL’entreprise explique cette décision ainsi: «Cette pause est due à une augmentation importante des soumissions automatisées, dont la grande majorité ne sont pas valides.»
Google indique que les chasseurs de bug peuvent soumettre leurs correctifs à des logiciels open source en utilisant le programme Google Patch Rewards.
L’annonce ajoute qu’elle «continue à reformater cet aspect du programme OSS VRP» et s’engage à faire le point au premier trimestre 2027.
En janvier, cURL, utilitaire sous licence libre MIT de transfert de données, a suspendu de la même façon son programme HackerOne de bug bounty, en constatant un flot de contributions de mauvaise qualité. Son responsable Daniel Stenberg expliquait alors que cURL a décidé de supprimer toute mention de son programme de bug bounty dans sa documentation, pour «dissuader les utilisateurs de nous soumettre des rapports de mauvaise qualité et mal documentés, générés par IA ou pas. Le flux actuel de signalements surcharge l’équipe de sécurité de cURL, et cette mesure vise à réduire le bruit.»
Le site d’actus IT BleepingComputer souligne que plus récemment Intel a supprimé toutes ses primes offertes pour des signalements de vulnérabilité dans ses matériels et logiciels, sans en donner la raison.
Des montants souvent élevésL’IA a joué un rôle majeur dans la forte hausse du nombre de signalements cette année, indique de son côté Microsoft. La firme a annoncé en août avoir «versé plus de 20 millions de dollars à 562 chercheurs en sécurité entre juillet 2025 et juin 2026, un record porté par l’extension du périmètre du programme et par la hausse des signalements de failles assistés par IA», rapportait ZDNet.
En 2019, Microsoft avait versé 13,7 millions de dollars de bug bounty. En 2023, Google avait payé 10 millions de dollars à plus de 600 chasseurs de bugs, dans 68 pays différents.
Image: Abdulrahmankalari / Wikimedia Commons / CC by-sa
Lire aussi"Préserver notre santé mentale": cURL suspend son bug bounty, face aux mauvaises contributions par IA - 25 janvier 2026
Google et l'OpenSSF présentent un outil d'analyse des dépôts open source malveillants - 30 avril 2022
Google et Microsoft financent la sécurité de logiciels open source - 13 février 2022
Bug bounty pour l’open source: Google élargit son soutien - 21 décembre 2019
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | 因涌入大量 AI 报告 Google 冻结其 Bug 悬赏计划 | 0 | 12.94 | 05-10-2026 |
| 2 | Google issues complete OSS VRP bug bounty pause over AI spam | 0 | 18.73 | 04-10-2026 |
| 3 | Google приостановила программу вознаграждений за обнаружение уязвимостей в открытом коде | 0 | 8.01 | 05-10-2026 |
| 4 | گوگل بخشی از برنامه باگبانتی متنباز خود را متوقف کرد | 0 | 5.18 | 05-10-2026 |
| 5 | Face à l’IA, les bug bountys se remettent diversement en question | 0 | 6.08 | 05-10-2026 |
| 6 | Comment les agents IA d'OpenAI infiltrent et défoncent l'infrastructure de Wikimedia | 0 | 6.35 | 06-10-2026 |
| 7 | OpenAI lance son filigrane textGrain en Europe | 0 | 7.66 | 07-10-2026 |
| 8 | Axios: OpenAI приостановила обучение ИИ из-за проблем с безопасностью | 0 | 30 | 28-09-2026 |
| 9 | OpenAI ha fermato lo sviluppo delle sue IA più avanzate: troppi gli agenti fuori controllo | 0 | 6.14 | 27-09-2026 |