Google a temporairement suspendu la réception des signalements de vulnérabilités de produits dans le cadre du programme de récompenses pour les vulnérabilités des logiciels open source (OSS VRP), après avoir été confrontée à un afflux important de rapports générés ou envoyés automatiquement. L’entreprise a déclaré que la grande majorité d’entre eux étaient invalides.
Le programme couvre des projets open source gérés par Google, notamment Golang, Angular, Bazel, Protocol Buffers et Fuchsia, ainsi que des dépendances externes importantes pour la chaîne d’approvisionnement logicielle. Il couvre également les configurations des dépôts, telles que les actions GitHub, les configurations d’applications et les règles de contrôle d’accès.
Qu’est-ce qui a réellement changé ?
Google a lancé le programme OSS VRP en août 2022. Les récompenses allaient de 100 à 31 337 dollars, avec un accent annoncé sur les failles ayant le plus fort impact sur la chaîne d’approvisionnement logicielle. L’entreprise a déclaré que la suspension ne concernait pas les rapports relatifs à la chaîne d’approvisionnement ni les signalements existants, et qu’elle n’affectait pas les vulnérabilités de produits envoyées avant le 1er octobre 2026.
Google a expliqué qu’elle réajustait le programme afin de résoudre le problème des signalements automatisés et qu’elle présenterait les détails des changements au premier trimestre 2027. Pendant la période de suspension, les chercheurs peuvent envoyer des correctifs pour les logiciels open source via le programme Google Patch Rewards, qui offre des récompenses pouvant atteindre 15 000 dollars pour les correctifs à fort impact, ou signaler des vulnérabilités dans les dépôts open source de Google Cloud si celles-ci affectent des produits Cloud, via le programme Cloud VRP.
Pourquoi cette actualité est-elle importante ?
Cette décision montre que les outils d’intelligence artificielle n’augmentent pas seulement la capacité des chercheurs à découvrir des failles, mais peuvent également accroître le coût du tri et de la vérification des signalements. Lorsque des rapports de faible qualité submergent les canaux de divulgation, les opérateurs peuvent être contraints de réduire temporairement un canal de réception complet, même si l’objectif initial est d’améliorer la sécurité des logiciels open source.
Cette mesure s’inscrit dans un contexte plus large. Le mainteneur de l’outil curl a mis fin en janvier au programme de récompenses pour les vulnérabilités sur HackerOne, après un afflux de rapports de mauvaise qualité générés par l’intelligence artificielle, selon la source. Intel a également supprimé à la mi-septembre les récompenses financières pour les failles signalées dans ses logiciels, ses micrologiciels, son matériel et ses services via Intigriti, sans fournir d’explication publique à cette décision. Microsoft a averti en mai que les outils d’intelligence artificielle accéléreraient et élargiraient la découverte des vulnérabilités, tout en augmentant les exigences opérationnelles du secteur.
Le contexte plus large des programmes de Google
Depuis le lancement de son premier programme de récompenses pour les vulnérabilités en 2010, Google a versé plus de 81,6 millions de dollars à des milliers de chercheurs. En 2025 seulement, l’entreprise a versé 17,1 millions de dollars à plus de 700 chercheurs, soit une hausse de 40 % par rapport aux 12 millions de dollars versés en 2024.
La suspension actuelle ne constitue pas une fermeture générale des programmes de sécurité de Google, mais elle modifie temporairement le processus de signalement des vulnérabilités de produits dans ses projets open source. L’efficacité de la refonte d’OSS VRP dépendra de la capacité de l’entreprise à distinguer l’automatisation utile des signalements impossibles à vérifier, sans affaiblir l’accès des chercheurs au canal de divulgation.