Google suspend son programme de récompenses sécurité, submergé par l’IA
6 octobre 2026Le 1er octobre 2026, Google a fait une annonce inattendue : la suspension temporaire de son programme OSS VRP, un dispositif récompensant les chercheurs en sécurité pour les vulnérabilités découvertes dans ses logiciels open source. La raison ? Une surcharge inédite de rapports automatisés générés par l’IA, dont la majorité ne correspond pas à des failles réelles. Ce défi technologique soulève des questions sur l’avenir des initiatives de cybersécurité et la place croissante de l’intelligence artificielle dans ce domaine.
Le OSS VRP, lancé en août 2022, visait à protéger les projets open source critiques de Google, comme Go, Angular ou Fuchsia. Il offrait des récompenses allant de 100 à des dizaines de milliers de dollars, en mettant l’accent sur les vulnérabilités impactant la chaîne d’approvisionnement logicielle. Mais depuis quelques mois, le programme a été submergé par des signalements automatisés, souvent produits par des outils d’IA. Ces rapports, bien que nombreux, sont pour la plupart vides de sens, rendant le tri des vulnérabilités réelles presque impossible. Une situation qui a poussé Google à suspendre temporairement l’acceptation des rapports liés aux vulnérabilités de produit, tout en maintenant les signalements sur la chaîne d’approvisionnement.
La communauté de la sécurité a réagi avec une certaine perplexité. Linus Torvalds, fondateur de Linux, a critiqué l’impact de ces rapports automatisés, décrivant la situation comme une « agitation totalement inutile » qui rendait la gestion des vulnérabilités « presque entièrement ingérable ». Google a proposé une alternative : le Patch Rewards Program, qui récompense non pas la découverte de failles, mais la proposition de correctifs. Cette approche, bien que différente, pourrait encourager une collaboration plus directe entre les chercheurs et les équipes de développement. Cependant, elle soulève des questions : est-ce que la récompense d’un correctif est plus valorisante que la découverte d’une vulnérabilité ?
Cette suspension temporaire du OSS VRP reflète un dilemme croissant dans le monde de la cybersécurité : comment gérer l’explosion des outils d’IA, qui, bien que puissants, génèrent souvent des faux positifs ? Google a insisté sur le fait qu’il s’agit d’une pause provisoire, avec une reprise prévue pour 2027. Mais cette situation pourrait marquer un tournant dans la manière dont les entreprises abordent les programmes de récompenses. L’avenir dépendra peut-être de la capacité à intégrer l’IA non pas comme une menace, mais comme un outil complémentaire, capable de filtrer les signalements et d’accélérer les processus de validation. En attendant, les chercheurs en sécurité doivent s’adapter à un paysage en constante évolution, où la collaboration humaine et l’intelligence artificielle deviennent de plus en plus inextricables. Suivez l’actualité de la tech pour découvrir comment ces enjeux évoluent, et comment les acteurs du secteur cherchent à repenser leur approche de la cybersécurité.
Sources
À très vite sur l’EternoStation.

