Google suspend les nouveaux signalements de failles dans ses produits pour réexaminer son programme de récompenses open source
Google suspend temporairement les signalements produits de son OSS VRP face aux rapports automatisés invalides, sauf chaîne d'approvisionnement.
Image d’illustration générée par IA
Google a temporairement cessé d’accepter les nouveaux signalements de vulnérabilités touchant ses produits dans le cadre de son programme de récompenses pour les vulnérabilités des logiciels open source (OSS VRP). L’entreprise explique cette décision par une forte hausse des signalements automatisés, dont la plupart seraient infondés.
Cette restriction ne met pas fin à toutes les activités du programme. Google indique qu’elle ne concerne ni les signalements liés à la chaîne d’approvisionnement, ni les dossiers déjà en attente, ni les signalements de vulnérabilités touchant ses produits transmis avant le 1er octobre 2026. Les chercheurs peuvent également continuer à utiliser les programmes distincts de Google pour les correctifs de sécurité et les vulnérabilités éligibles liées au cloud.
La décision a été rapportée par BleepingComputer le 5 octobre 2026 à 4 h 27. L’article ne précise pas le fuseau horaire ni la date exacte à laquelle Google a commencé la suspension.
Une catégorie de signalements est temporairement fermée dans l’OSS VRP
La suspension concerne les nouveaux signalements de vulnérabilités touchant des produits et transmis dans le cadre de l’OSS VRP. Google présente cette mesure comme temporaire et indique examiner le fonctionnement du programme. De nouvelles informations sont attendues au premier trimestre 2027.
D’après les déclarations de l’entreprise citées dans l’article, trois catégories ne sont pas concernées :
- Les signalements liés à la chaîne d’approvisionnement transmis dans le cadre de l’OSS VRP.
- Les dossiers déjà en attente au moment de l’entrée en vigueur de la mesure.
- Les signalements de vulnérabilités touchant des produits transmis avant le 1er octobre 2026.
Cette distinction est importante : la mesure ne signifie pas que Google met fin à l’ensemble de son programme de récompenses pour les logiciels open source. Pendant la suspension, les chercheurs ne peuvent plus utiliser ce canal pour signaler de nouvelles failles dans les produits, mais Google indique que les autres types de signalements et les dossiers en cours continueront d’être traités.
L’article ne précise pas combien de chercheurs ou de signalements en attente sont concernés. Il ne cite pas non plus de projets associés aux dossiers en cours.
Google justifie sa décision par la hausse des signalements automatisés, dont la plupart seraient invalides. Il s’agit d’une affirmation de l’entreprise : les informations citées ne comprennent ni statistiques sur les signalements ni évaluation indépendante de leur qualité.
La formulation de Google met également l’accent sur l’automatisation. Si la décision s’inscrit dans un débat plus large sur les signalements de vulnérabilités assistés par l’IA, les informations disponibles ne permettent pas d’affirmer que tous les signalements automatisés ont été produits par une IA générative, ni que l’IA est à elle seule à l’origine de la suspension.
Le programme couvre plusieurs grands projets open source de Google
Google a lancé l’OSS VRP en août 2022 afin de récompenser le signalement responsable de failles dans les logiciels open source qu’elle maintient. Parmi les projets concernés figurent Golang, Angular, Bazel, Protocol Buffers et Fuchsia, ainsi que des dépendances tierces essentielles.
Le programme ne se limite pas aux failles classiques dans le code des applications. Il accepte également les signalements éligibles portant sur la configuration des dépôts et des projets, notamment les GitHub Actions, les configurations d’applications et les règles de contrôle d’accès.
Les récompenses de l’OSS VRP vont de 100 à 31 337 dollars. Le programme vise en priorité les failles susceptibles d’avoir un impact important sur la chaîne d’approvisionnement logicielle, où la compromission d’un composant ou d’un processus de développement peut toucher plusieurs utilisateurs en aval.
La mesure actuelle porte sur la façon dont les chercheurs peuvent soumettre une catégorie particulière de signalements. Elle ne constitue pas un avis de sécurité concernant Golang, Angular, Bazel, Protocol Buffers, Fuchsia ou tout autre projet cité.
Aucun identifiant CVE, aucune version de logiciel touchée, aucun score de gravité, détail d’exploitation ou correctif pour un produit déployé n’est associé à cette annonce. Les exploitants de logiciels n’ont donc aucune mesure de mise à jour à prendre directement en conséquence de ce changement de programme.
Les chercheurs disposent toujours de deux autres canaux Google
Les chercheurs qui découvrent des problèmes de sécurité dans des logiciels open source devront déterminer si leurs travaux relèvent de l’un des canaux de signalement encore disponibles chez Google.
Le programme Google Patch Rewards continue d’accepter les correctifs de sécurité pour les logiciels open source. Google indique que les correctifs à fort impact peuvent être récompensés à hauteur de 15 000 dollars. Ce programme peut convenir aux chercheurs capables de concevoir et de soumettre un correctif, plutôt que de simplement signaler une vulnérabilité touchant un produit par le canal de l’OSS VRP désormais suspendu.
Le Cloud VRP constitue une autre possibilité. Google précise que les vulnérabilités dans les dépôts open source de Google Cloud peuvent être signalées par ce canal lorsqu’elles touchent des produits Cloud.
Ces solutions ne sont pas présentées comme des remplacements universels pour tous les signalements de vulnérabilités touchant des produits qui relevaient de l’OSS VRP. Leurs critères d’éligibilité restent déterminants : le programme Patch Rewards concerne les correctifs de sécurité, tandis que le Cloud VRP s’applique aux vulnérabilités qui touchent un produit Cloud.
Les chercheurs ayant transmis un signalement avant le 1er octobre 2026, ou dont le dossier était déjà classé comme étant en attente, font partie des catégories que Google dit ne pas vouloir affecter. L’article ne précise pas comment seront traités les signalements transmis à partir de cette date, mais avant la date d’entrée en vigueur de la suspension, qui n’a pas été communiquée.
Les signalements automatisés pèsent aussi sur d’autres programmes
L’examen mené par Google intervient dans un contexte d’inquiétude plus large concernant le coût opérationnel du traitement des signalements de vulnérabilités de mauvaise qualité ou assistés par l’IA. Les outils automatisés peuvent aider les chercheurs à analyser davantage de code, mais chaque signalement doit ensuite être évalué, reproduit et accompagné d’une analyse de gravité. Il faut souvent aussi échanger avec son auteur.
En janvier, le mainteneur de l’utilitaire en ligne de commande et de la bibliothèque curl a mis fin à son programme de chasse aux bugs sur HackerOne après avoir reçu un grand nombre de signalements décrits comme générés par l’IA et de mauvaise qualité.
À la mi-septembre, Intel a pris une autre mesure en supprimant les récompenses financières pour les signalements de failles dans ses logiciels, micrologiciels, matériels et services, dans le cadre de son programme de chasse aux bugs sur Intigriti. D’après les informations citées, Intel n’a pas expliqué cette décision.
En mai, Microsoft a averti que les outils d’IA pourraient accélérer et élargir la découverte de vulnérabilités dans l’ensemble du secteur logiciel, entraînant une charge opérationnelle supplémentaire. Le même article indique que Microsoft a corrigé 966 failles le mois précédent, dont deux vulnérabilités zero-day exploitées activement, sans toutefois préciser la date exacte de cette publication.
Ces exemples concernent des programmes et des politiques différents. Ils ne démontrent pas, à eux seuls, que Google, Intel, curl et Microsoft ont été confrontés aux mêmes types de signalements ou ont pris des mesures pour des raisons identiques.
Le programme global de récompenses de Google reste important
La suspension temporaire ne concerne qu’une partie d’un dispositif de récompenses bien plus vaste. Depuis le lancement de son premier VRP en 2010, Google a versé plus de 81,6 millions de dollars à des milliers de chercheurs.
En 2025, l’entreprise a attribué un montant record de 17,1 millions de dollars à plus de 700 chercheurs, soit une hausse de 40 % par rapport aux 12 millions de dollars versés en 2024.
Ces chiffres concernent l’ensemble des programmes de récompenses de Google, et pas seulement l’OSS VRP. Ils portent par ailleurs sur les paiements et les chercheurs participants, et non sur le nombre de vulnérabilités, de signalements ou de personnes touchées.
Pour l’instant, les conséquences sont limitées, mais immédiates : les chercheurs ne peuvent plus transmettre de nouveaux signalements de vulnérabilités touchant des produits par l’intermédiaire de l’OSS VRP pendant la suspension. Selon Google, les signalements liés à la chaîne d’approvisionnement et les dossiers déjà en attente continuent d’être traités. Les correctifs éligibles et les vulnérabilités liées au cloud peuvent, quant à eux, être soumis au programme Patch Rewards ou au Cloud VRP.
Google indique qu’elle présentera la suite des changements au premier trimestre 2027. D’ici là, sa justification — un afflux de signalements automatisés, dont la plupart seraient invalides — ne peut être vérifiée à partir de données sur les signalements publiées de manière indépendante.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




