Le programme de bug bounty Google dédié aux projets open source vient d’être brutalement mis en pause jusqu’au premier trimestre 2027. Submergées par une marée de faux rapports générés par des outils d’intelligence artificielle, les équipes techniques n’arrivent plus à distinguer les véritables alertes de sécurité des hallucinations massives envoyées par des chasseurs de primes automatisés.
Le géant de Mountain View a confirmé l’interruption des soumissions ciblant directement le code de ses logiciels libres au sein de son programme officiel OSS VRP (Open Source Software Vulnerability Rewards Program). Cette décision radicale met en lumière une réalité qui empoisonne la communauté des développeurs : l’explosion du « slop » d’IA dans les systèmes de signalement de vulnérabilités.
- Suspension immédiate : Le volet logiciel du bug bounty Google open source est mis en pause depuis le 1er octobre 2026.
- Cause officielle : Une hausse spectaculaire des soumissions automatisées par des outils d’IA, dont la très grande majorité ne contient aucune faille réelle.
- Périmètre préservé : Les signalements sur la chaîne logistique logicielle et les services cloud restent acceptés.
- Échéance annoncée : Google prévoit de revoir son dispositif de filtrage et promet un point d’étape officiel au premier trimestre 2027.
Au sommaire :
- Bug bounty Google : pourquoi l’afflux d’IA paralyse le tri
- Ce qui reste ouvert et ce que change l’arrêt du bug bounty Google
- L’effet pervers du spam d’IA sur la sécurité collective
- Tableau comparatif des programmes de sécurité Google
- Foire aux questions sur la décision de Google
Bug bounty Google : pourquoi l’afflux d’IA paralyse le tri
Pour comprendre l’ampleur du problème, il faut observer comment fonctionnent les plateformes de chasse aux failles. Lancé en août 2022, le programme OSS VRP permettait à des chercheurs du monde entier d’analyser le code de projets emblématiques comme Bazel, Angular ou Go, et de toucher des récompenses financières en échange de correctifs ou de preuves d’exploitation.
Mais avec la généralisation des grands modèles linguistiques et des scripts d’audit automatisés, n’importe quel apprenti pirate peut désormais mouliner des milliers de lignes de code public dans un modèle d’IA et envoyer en rafale les résultats sans même les relire. Les coordinateurs du bug bounty Google ont vu le volume de messages exploser sous l’effet de ces scans synthétiques. Dans un message officiel publié sur son portail Bug Hunters, l’équipe technique a tranché : cette interruption temporaire découle directement d’une augmentation importante de signalements automatisés dont l’écrasante majorité est non valide.
Dans les faits, les ingénieurs internes et les mainteneurs externes se retrouvaient face à des textes d’apparence très crédible, structurés comme des alertes professionnelles, mais décrivant des attaques purement théoriques ou inventées par des hallucinations logiques. Comme nous l’avions déjà constaté lors de la précédente saturation du bug bounty d’Apple par du contenu synthétique, le coût humain pour rejeter un faux rapport dépasse de loin le temps nécessaire pour en générer cent à la minute.
Ce qui reste ouvert et ce que change l’arrêt du bug bounty Google
Cette interruption du bug bounty Google ne signifie pas pour autant que la firme baisse totalement la garde sur l’ensemble de ses plateformes. La suspension annoncée concerne spécifiquement les vulnérabilités de produits au sein du programme open source. Si vous découvrez une anomalie sur l’infrastructure ou sur un service propriétaire, les autres canaux demeurent opérationnels.
Les soumissions relatives à la chaîne logistique logicielle (Supply Chain) restent également ouvertes sous le label OSS VRP. De même, les vulnérabilités affectant les services managés peuvent toujours être soumises via le Google Cloud VRP. Enfin, le programme historique Google VRP ainsi que les primes dédiées à Android, Chrome ou au modèle d’apprentissage lui-même continuent de fonctionner selon leurs grilles habituelles.
Les dossiers déposés avant le 1er octobre 2026 font l’objet d’un traitement normal et recevront leurs gratifications prévues si la faille est validée. Google a indiqué qu’un point d’étape sera partagé au cours du premier trimestre 2027 pour dévoiler un système de soumission entièrement repensé face aux dérives de l’automatisation.
Tableau comparatif des programmes de sécurité Google
Face à la complexité des différents volets de récompenses chez Mountain View, voici un récapitulatif clair de ce qui est gelé et de ce qui demeure accessible dans l’écosystème de bug bounty Google :
| Programme de récompense | Statut actuel | Périmètre couvert | Impact du gel |
|---|---|---|---|
| OSS VRP — Failles Produits | Suspendu | Bases de code open source publiques de Google | Aucune nouvelle soumission acceptée jusqu’en 2027 |
| OSS VRP — Chaîne logistique | Actif | Sécurité des dépendances et intégrité des paquets | Soumissions maintenues et évaluées |
| Google Cloud VRP | Actif | Infrastructure cloud et déploiements mutualisés | Périmètre intact avec primes habituelles |
| Google VRP principal & Android | Actif | Services web grand public, Android, Chrome | Aucun changement dans le calendrier de tri |
L’effet pervers du spam d’IA sur la sécurité collective
Cette mise en veille forcée illustre un paradoxe cruel pour l’écosystème technique. Alors que les entreprises vantent les mérites des grands modèles d’IA pour accélérer l’analyse statique et aider les équipes à auditer le code, ces mêmes outils deviennent une arme de saturation massive entre les mains de profils peu scrupuleux cherchant à encaisser des primes faciles. Le fonctionnement historique du bug bounty Google se heurte ainsi à la facilité déconcertante avec laquelle un script peut saturer une boîte de réception.
Dans le monde du logiciel libre, où les mainteneurs travaillent souvent de manière bénévole, passer plusieurs heures par semaine à déboguer des failles imaginaires générées en trois clics devient insoutenable. En gelant ce canal, Google protège d’abord le temps de ses contributeurs contre une fatigue administrative devenue critique.
Pour suivre l’évolution des outils de défense et les annonces de la firme californienne, vous pouvez consulter notre dossier complet sur l’actualité de Google. En attendant la refonte du bug bounty Google promise pour début 2027, la leçon est sans appel : sans garde-fous stricts à l’entrée, les programmes ouverts risquent de disparaître les uns après les autres sous le poids du spam génératif.
Foire aux questions sur la décision de Google
Pourquoi le bug bounty Google open source est-il suspendu ?
Google a gelé les soumissions de vulnérabilités sur ses logiciels open source en raison d’une hausse massive de rapports automatisés par des outils d’IA. L’écrasante majorité de ces signalements contenait des hallucinations ou des conclusions invalides qui saturaient les équipes de tri.
Quels programmes de sécurité Google restent actifs ?
Les programmes Google VRP principal, Google Cloud VRP, ainsi que les dispositifs pour Android, Chrome et la sécurité de la chaîne logistique open source restent pleinement actifs et continuent de rémunérer les chercheurs.
Quand le programme OSS VRP de Google rouvrira-t-il ?
Google a annoncé que la suspension restera en vigueur jusqu’au premier trimestre 2027, date à laquelle un nouveau processus de soumission et de filtrage sera présenté à la communauté.
Que deviennent les signalements déposés avant le 1er octobre 2026 ?
Tous les rapports soumis avant l’entrée en vigueur de la suspension le 1er octobre 2026 continuent d’être traités normalement par les équipes techniques et donneront lieu aux primes prévues en cas de validation.
Sources et références :
Pour approfondir cette annonce, vous pouvez consulter la dépêche de TechCrunch sur le gel du programme OSS ainsi que le règlement officiel Google Bug Hunters.

