Submergé par l’IA, Google met en pause son bug bounty open source

C’est une décision radicale qui illustre un nouveau défi pour la cybersécurité. Google a mis en pause les soumissions via son programme de récompenses (bug bounty) pour les vulnérabilités logicielles open source (OSS VRP).
Lancé en août 2022, ce programme incite les chercheurs en sécurité à signaler les failles dans des projets comme Golang, Angular ou Fuchsia, avec des récompenses pouvant atteindre 31 337 dollars.
Pourquoi une telle suspension a-t-elle été décidée ?
La raison invoquée par Google est sans équivoque. L’entreprise a été submergée par » une augmentation significative des soumissions automatisées, dont la grande majorité n’est pas valide « .
Ces rapports de vulnérabilités, souvent générés par des outils d’IA, se sont révélés être du » slop « , du contenu de mauvaise qualité qui noie les ingénieurs et les mainteneurs de projets sous un flot de fausses alertes.
La suspension a pris effet le 1er octobre 2026, mais n’affecte pas les rapports soumis avant cette date. Google précise que la pause est temporaire et s’engage à faire le point au premier trimestre 2027, après avoir retravaillé le format du programme de bug bounty.
? PSA for open-source bug hunters We are temporarily no longer accepting OSS VRP product vulnerability submissions. This does not impact OSS VRP supply chain reports, or any outstanding reports. As an alternative, we encourage you to find impact across our other VRP programs and submit there instead, or pursue the Patch Rewards Program. Why is this happening? This pause is due to a significant rise in automated submissions, the vast majority of which are not valid. We will continue to reformat and work on this aspect of the OSS VRP and commit to giving an update in Q1 2027. https://t.co/nQEkHVfbHS
— Google VRP (Google Bug Hunters) (@GoogleVRP) October 1, 2026
Des alternatives pour les chercheurs en sécurité
Google encourage les chercheurs en sécurité à se tourner vers ses autres programmes. Les soumissions restent possibles via le Google Patch Rewards Program, qui offre des primes allant jusqu’à 15 000 dollars pour des correctifs à fort impact.
En outre, les vulnérabilités découvertes dans les dépôts open source de Google Cloud qui affectent directement les produits Cloud peuvent toujours être signalées via le Cloud VRP de l’entreprise. L’arrêt ne concerne donc pas les rapports liés à la chaîne d’approvisionnement.
Un problème qui n’est pas spécifique à Google
En début d’année, le mainteneur de l’utilitaire curl avait déjà mis fin à son programme de bug bounty sur HackerOne pour des raisons similaires, se disant submergé par un flux massif de rapports de vulnérabilités de type AI slop.
Intel a récemment supprimé les récompenses financières de son programme, bien que sans explication officielle.
Microsoft a par ailleurs averti que les outils d’IA augmentent le rythme et l’ampleur de la découverte de vulnérabilités, ce qui peut accroître les exigences opérationnelles pour les équipes de sécurité.
Un projet web ou mobile en tête ?
Démarrer un projet