Google a cessé d'accepter les soumissions de failles produit à son OSS Vulnerability Reward Program, selon un rapport de Tom's Hardware. L'entreprise affirme qu'une vague de rapports de vulnérabilité invalides, générés par l'IA, a submergé les ingénieurs et les mainteneurs de projets libres chargés de les trier. Google prévoit de mettre à jour le programme d'ici le premier trimestre 2027.
Cette décision compte parce que les programmes de primes aux bugs constituent une première ligne de défense pour les logiciels libres utilisés dans les téléphones, les serveurs et les services cloud. Quand des outils d'IA peuvent produire des milliers de rapports plausibles, les relecteurs humains qui distinguent les vrais bugs du bruit deviennent le goulot d'étranglement — et le système de récompenses cesse de fonctionner comme prévu.
Pourquoi Google a suspendu les soumissions de vulnérabilités libres
Selon Tom's Hardware, l'OSS Vulnerability Reward Program a été touché par des milliers de rapports bâclés. Ces soumissions ressemblent à des découvertes de sécurité mais ne contiennent aucune vulnérabilité réelle, et chacune doit tout de même être lue, triée et clôturée par une personne.
Cette charge pèse sur les ingénieurs de Google et sur les mainteneurs de projets libres qui font tourner des projets critiques. Ils seraient submergés, ce qui repousse les vraies vulnérabilités plus loin dans la file d'attente et consume un temps qui serait autrement consacré aux correctifs.
- Google a gelé les nouvelles soumissions de failles produit à l'OSS Vulnerability Reward Program
- La cause est une vague de rapports invalides générés par l'IA


