Submergé par l’IA, Google met en pause son bug bounty open source

Submergé par l'IA, Google met en pause son bug bounty open source


C’est une décision radicale qui illustre un nouveau défi pour la cybersécurité. Google a mis en pause les soumissions via son programme de récompenses (bug bounty) pour les vulnérabilités logicielles open source (OSS VRP).

Lancé en août 2022, ce programme incite les chercheurs en sécurité à signaler les failles dans des projets comme Golang, Angular ou Fuchsia, avec des récompenses pouvant atteindre 31 337 dollars.

Pourquoi une telle suspension a-t-elle été décidée ?

La raison invoquée par Google est sans équivoque. L’entreprise a été submergée par  » une augmentation significative des soumissions automatisées, dont la grande majorité n’est pas valide « .

Ces rapports de vulnérabilités, souvent générés par des outils d’IA, se sont révélés être du  » slop « , du contenu de mauvaise qualité qui noie les ingénieurs et les mainteneurs de projets sous un flot de fausses alertes.

La suspension a pris effet le 1er octobre 2026, mais n’affecte pas les rapports soumis avant cette date. Google précise que la pause est temporaire et s’engage à faire le point au premier trimestre 2027, après avoir retravaillé le format du programme de bug bounty.

Des alternatives pour les chercheurs en sécurité

Google encourage les chercheurs en sécurité à se tourner vers ses autres programmes. Les soumissions restent possibles via le Google Patch Rewards Program, qui offre des primes allant jusqu’à 15 000 dollars pour des correctifs à fort impact.

En outre, les vulnérabilités découvertes dans les dépôts open source de Google Cloud qui affectent directement les produits Cloud peuvent toujours être signalées via le Cloud VRP de l’entreprise. L’arrêt ne concerne donc pas les rapports liés à la chaîne d’approvisionnement.

Un problème qui n’est pas spécifique à Google

En début d’année, le mainteneur de l’utilitaire curl avait déjà mis fin à son programme de bug bounty sur HackerOne pour des raisons similaires, se disant submergé par un flux massif de rapports de vulnérabilités de type AI slop.

Intel a récemment supprimé les récompenses financières de son programme, bien que sans explication officielle.

Microsoft a par ailleurs averti que les outils d’IA augmentent le rythme et l’ampleur de la découverte de vulnérabilités, ce qui peut accroître les exigences opérationnelles pour les équipes de sécurité.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *