TL;DR : L’essentiel
- Google a suspendu temporairement les réceptions de vulnérabilités pour son programme dédié aux logiciels libres, submergé par des rapports automatiques invalides créés par des outils génératifs.
- L’arrêt concerne les failles logicielles classiques signalées depuis le premier octobre 2026, mais préserve les signalements d’attaques sur la chaîne logistique logicielle et les correctifs directs.
- Cette décision intervient après des fermetures similaires chez curl et Intel, confirmant la pression croissante que font peser les faux rapports automatisés sur les équipes de triage.
Google a suspendu son programme de bug bounty pour les vulnérabilités open source face à un afflux massif de faux rapports générés par des outils d’intelligence artificielle. Lancé en août 2022, ce dispositif rémunérait les spécialistes découvrant des faiblesses techniques au sein de projets ouverts majeurs comme Golang, Angular ou Fuchsia, avec des primes comprises entre 100 dollars et plus de 30’000 dollars. Selon les explications publiées sur Google Bug Hunters, le volume de ces soumissions automatisées sans fondement technique a saturé les capacités d’analyse, contraignant l’entreprise à geler les dépôts pour les failles de produits depuis le premier octobre 2026.
Le dispositif ne s’éteint pourtant pas entièrement, car les alertes touchant l’intégrité de la chaîne d’approvisionnement restent admises. Les analystes peuvent toujours signaler des manipulations directes du code source, des fuites de clés de signature cryptographique ou des failles dans les environnements d’intégration continue sur GitHub Actions et Google Cloud Platform. Comme le rapporte BleepingComputer, les récompenses pour l’application de correctifs directs sont maintenues jusqu’à 15 000 dollars, tandis que l’entreprise reporte toute refonte globale de son processus de tri au premier trimestre 2027.
Cette paralysie illustre une saturation partagée par d’autres acteurs de l’écosystème technique. Le responsable de l’utilitaire curl a lui aussi mis fin à son initiative sur HackerOne en janvier après avoir été inondé de faux signalements automatisés, tandis qu’Intel a supprimé mi-septembre ses primes financières sur Intigriti sans préciser ses motifs. En mai, Microsoft alertait déjà sur l’augmentation du rythme de détection induite par les outils d’automatisation, avant de devoir corriger le mois dernier près de 1’000 failles logicielles, dont deux vulnérabilités zero-day exploitées avant publication de leur correctif.
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
Pour approfondir le sujet
Bug bounty : l'IA fait bondir les signalements de 76%
Avec près d'un million de failles prévues par an, l'essor de l'IA menace de saturer les programmes de bug bounty sous un déluge de rapports automatisés. Lire la suite
Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.
