Google a suspendu son programme de récompenses pour vulnérabilités des logiciels open source (Open Source Software Vulnerability Rewards Program), le dispositif de bug bounty qui rémunérait les chercheurs pour la découverte de failles dans ses logiciels open source. Le programme est gelé depuis le 1er octobre, selon des publications sur X et sur le site du programme, l'entreprise promettant une mise à jour au premier trimestre 2027.
La raison invoquée est une « forte hausse des signalements automatisés, dont la grande majorité n'est pas valide », rapporte TechCrunch. Autrement dit, les rapports de bugs générés par IA — souvent hallucinés ou tout simplement faux — ont submergé les ingénieurs et les mainteneurs open source chargés de les lire. Google oriente en attendant les participants vers ses autres programmes de bug bounty.
Pourquoi le « slop » IA a fait dérailler le bug bounty de Google
Cela ne sort pas de nulle part. TechCrunch rapportait l'an dernier que des experts en cybersécurité avertissaient déjà que le « slop » généré par IA représentait un risque sérieux pour les programmes de bug bounty, et le programme open source de Google apparaît aujourd'hui comme le cas le plus flagrant de cette prédiction devenue réalité.
Les programmes de bug bounty reposent sur un marché simple : les chercheurs passent du temps à traquer de vraies failles, et les entreprises paient pour celles qui comptent. Quand des outils automatisés peuvent produire des rapports d'apparence crédible à un coût quasi nul, le volume explose et la qualité s'effondre. Selon Tom's Hardware, les ingénieurs de Google et les mainteneurs open source ont été submergés par des rapports invalides ou contenant des hallucinations.
Pour Google, le compromis n'avait plus de sens. Examiner un flot de rapports de vulnérabilités faux ou imprécis coûte du temps d'ingénierie et peut enterrer les vraies trouvailles de sécurité.


