Le bug bounty open source de Google est le premier à céder : depuis le 1er octobre 2026, Google a suspendu les nouveaux rapports de vulnérabilités produits pour son Open Source Software Vulnerability Rewards Program (OSS VRP), en raison d'une hausse marquée des soumissions automatisées, dont la grande majorité sont invalides. Google a annoncé la décision sur les réseaux sociaux et sur la page officielle du programme, en promettant une mise à jour au premier trimestre 2027.
Ce qui est exactement suspendu
Le gel est plus étroit que le titre ne le suggère. Les rapports déposés avant le 1er octobre continuent d'être traités. La partie chaîne d'approvisionnement de l'OSS VRP, qui couvre les pipelines de build falsifiés et les paquets empoisonnés, fonctionne normalement. Pour certains dépôts liés aux produits Google Cloud, les failles produits peuvent encore passer par Cloud VRP. Ce qui ferme, c'est la voie la plus utilisée : trouver un défaut de code dans un projet public de Google, le décrire et être payé.
Selon la formulation de Google, la pause tient à une hausse significative des soumissions automatisées, en grande majorité invalides. D'après Tom's Hardware, les ingénieurs de Google et les mainteneurs open source ont été submergés de rapports décrivant des vulnérabilités inexistantes, produit typique des hallucinations de modèles. TechCrunch a rapporté cette suspension le 4 octobre 2026.
Pourquoi les bug bountys ont cédé en premier
Un rapport de vulnérabilité ne se juge pas à son ton professionnel ; quelqu'un doit le reproduire et le vérifier. Cette étape reposait jusqu'ici sur la réputation des contributeurs : qui passait des heures sur un rapport avait en général confirmé le bug lui-même. Depuis que les outils d'IA ont ramené le coût d'un rapport à presque zéro, cette confiance implicite s'est effondrée. Un rapport propre, citant fichiers et numéros de ligne, se génère en quelques minutes, tandis que le coût de vérification des mainteneurs n'a pas bougé.
L'asymétrie des coûts s'est complètement inversée : un camp produit en masse, l'autre trie un par un. Les découvertes réellement graves risquent d'être noyées dans la pile, avec des délais qui s'allongent pour tout le monde. Pour un programme de sécurité alimenté par des chercheurs externes, ce déluge est pire que le silence.
Ce que les chercheurs peuvent faire maintenant
Dans son avis, Google suggère d'explorer ses autres programmes de récompenses. Concrètement, trois options : continuer d'envoyer les découvertes liées à la chaîne d'approvisionnement à l'OSS VRP, passer les failles Google Cloud par Cloud VRP, et pour les bugs produits purs, attendre la mise à jour du premier trimestre 2027 ou se tourner vers les programmes encore ouverts d'autres éditeurs.
La vraie question porte sur les règles de réouverture. Le secteur s'attend largement à des barrières plus dures, comme des preuves reproductibles obligatoires et des quotas par compte. Le signal est clair : le contenu généré par IA force tous les mécanismes de collaboration fondés sur la relecture humaine à repenser leur porte d'entrée, et les bug bountys ne sont que le premier grand programme contraint d'appuyer sur pause.