← Retour aux actualités
SecurityWeek5 Oct 2026 · 3 min de lecture

Google suspend les signalements de bugs de produits open source face à une hausse des soumissions automatisées invalides

Google a temporairement cessé d’accepter les signalements de vulnérabilités de produits via son Open Source Software Vulnerability Reward Program (OSS VRP), invoquant une forte hausse des soumissions...

Google a temporairement cessé d’accepter les signalements de vulnérabilités de produits via son Open Source Software Vulnerability Reward Program (OSS VRP), invoquant une forte hausse des soumissions automatisées qui, selon l’entreprise, sont en grande partie invalides.

L’entreprise a annoncé ce changement le 1er octobre, précisant que la suspension s’applique uniquement aux signalements concernant des vulnérabilités de produits. Les soumissions portant sur des vulnérabilités de la chaîne d’approvisionnement ainsi que les signalements déposés avant la date limite ne sont pas concernés, selon Google.

Des options alternatives de signalement restent disponibles

Google a indiqué que certaines découvertes concernant les dépôts Google Cloud et les produits Cloud peuvent toujours être éligibles à un signalement via son Cloud Vulnerability Reward Program. L’entreprise a encouragé les chercheurs à déterminer si leurs découvertes entrent dans le champ d’application de ses autres programmes de récompense.

Les chercheurs peuvent également utiliser le Patch Rewards Program de Google, qui rémunère les contributeurs pour des améliorations de sécurité apportées de manière proactive à des projets open source éligibles. Google a déclaré examiner la façon dont l’OSS VRP traite les signalements de vulnérabilités de produits et prévoit de fournir une mise à jour au cours du premier trimestre 2027.

L’automatisation transforme les opérations de bug bounty

L’OSS VRP a été lancé en 2022 afin de récompenser les chercheurs qui identifient des failles dans des logiciels open source gérés par Google. La suspension actuelle reflète un défi plus large pour les programmes de divulgation de vulnérabilités : les outils automatisés et assistés par l’IA peuvent générer d’importants volumes de découvertes potentielles, ce qui accroît les efforts nécessaires pour distinguer les bugs exploitables des doublons, des faux positifs et des signalements insuffisamment étayés.

Google a déjà adapté d’autres programmes de récompense en réponse à cette tendance. Plus tôt cette année, l’entreprise a modifié certains aspects de ses structures de primes pour Chrome et Android, en mettant davantage l’accent sur les signalements accompagnés de preuves claires d’exploitabilité et sur les catégories de vulnérabilités potentiellement plus difficiles à découvrir pour des outils automatisés. L’entreprise a également augmenté la récompense maximale pour certaines chaînes d’exploitation Android à fort impact.

  • Les signalements de vulnérabilités de produits auprès de l’OSS VRP sont temporairement suspendus.
  • Les signalements relatifs à la chaîne d’approvisionnement et les soumissions effectuées avant le 1er octobre ne sont pas affectés.
  • Les découvertes éligibles liées au Cloud peuvent être signalées via le Cloud VRP de Google.
  • Google prévoit de communiquer davantage de détails sur l’avenir du programme au premier trimestre 2027.

D’autres opérateurs de programmes de bug bounty font face à une pression similaire, alors que la recherche assistée par l’IA accélère le rythme des soumissions et met à rude épreuve la capacité des responsables de maintenance et des équipes de sécurité à valider les signalements et à élaborer des correctifs.

Partager cet article :TwitterLinkedIn