tomshardware.com détecté sur le web

Google gèle les signalements produit à l'OSS VRP noyé par les rapports IA

TL;DR

  • Depuis le 1er octobre 2026, Google n'accepte plus de signalements de vulnérabilités produit sur son Open Source Software VRP, submergé par des rapports générés par IA.
  • Les signalements supply chain restent recevables, et le Cloud VRP peut encore couvrir certains dépôts Google Cloud ; les dossiers déposés avant le 1er octobre continuent d'être traités.
  • Google promet un point d'étape sur l'avenir du programme d'ici le premier trimestre 2027.

Google a cessé le 1er octobre 2026 d'accepter les signalements de vulnérabilités produit à son Open Source Software Vulnerability Reward Program, après avoir été submergé par des rapports de bugs générés par IA et sans valeur. L'annonce a été poussée sur X par l'équipe Bug Hunters, et Tom's Hardware rapporte que la société promet un point d'étape sur l'avenir du programme d'ici le premier trimestre 2027.

Le gel n'est pas total. Hardware Busters détaille le périmètre : « Anything filed before October 1 will still be processed. Supply chain reports, the part of the program that deals with compromised build pipelines and tampered packages, are unaffected. » Les chasseurs sont par ailleurs renvoyés vers le Cloud VRP, qui peut toujours couvrir certains dépôts Google Cloud affectant des produits Cloud.

La raison invoquée tient en une phrase du même compte rendu : « A script can now point an LLM at a repository and churn out a convincing-looking vulnerability report in minutes, complete with a severity rating and a confident proof of concept that, more often than not, does not work. » Côté réception, « every report has to be read, reproduced and argued over before it can be closed as invalid, and that is time maintainers are not spending on real bugs ». Google avait déjà réécrit les règles de l'OSS VRP plus tôt dans l'année pour filtrer les rapports de faible qualité ; cela n'a pas suffi.

La décision s'inscrit dans une séquence que nous suivons de près côté cybersécurité comme côté open source, après l'épisode arXiv limitant à deux soumissions par mois pour contrer les papiers « salami ». Tom's Hardware rappelle qu'Intel avait, lui aussi, suspendu plus tôt son propre programme de récompenses.