Submergé par des signalements automatisés et souvent faux, Google met à l’arrêt son programme bug bounty open source jusqu’en 2027.
En bref
- Google stoppe son programme open source
- Les signalements IA sont majoritairement invalides
- Une reprise n’est pas attendue avant 2027
Un programme de bug bounty ne vaut plus grand-chose si les vrais signalements se noient dans la masse. C’est exactement le problème que reconnaît Google, qui a mis en pause son Open Source Software Vulnerability Rewards Program après une forte hausse des soumissions générées ou automatisées par l’IA.
Quand le volume casse la mécanique du bug bounty
Ce qui frappe ici, ce n’est pas seulement la décision. C’est la raison. Google explique que la grande majorité de ces remontées n’étaient pas valides. Autrement dit, le programme continue bien à attirer du monde, mais une part croissante de ce flux n’aide plus à trouver des vulnérabilités réelles.
D’après Tom’s Hardware, les ingénieurs de Google et les mainteneurs open source faisaient face à des rapports invalides ou remplis d’hallucinations. Résultat, le coût de tri grimpe et la promesse du modèle, payer pour accélérer la détection de failles, se retourne presque contre lui.
Un gel immédiat, avec un horizon déjà fixé
La pause est effective depuis le 1er octobre. L’annonce a été relayée à la fois sur le site du programme et sur X, avec un point de situation promis au premier trimestre 2027.
Ce calendrier dit quelque chose d’assez clair. On n’est pas dans un simple incident de modération réglé en quelques semaines, mais dans un problème de qualité des soumissions suffisamment lourd pour justifier un arrêt long.
Ce que Google laisse ouvert pendant l’interruption
Pour les chercheurs en sécurité, tout n’est pas fermé. Google invite les participants à regarder ses autres programmes de récompense. Le groupe ne sort donc pas du bug bounty, il coupe un volet précis, celui de l’open source, là où le filtrage semble devenu trop coûteux.
C’est un choix assez cohérent. On protège les autres canaux pendant qu’on tente de remettre d’aplomb celui qui déborde.
Pourquoi ce signal dépasse le seul cas de Google
L’affaire n’arrive pas de nulle part. L’an dernier, TechCrunch rapportait déjà que des experts en cybersécurité alertaient sur le risque du slop IA pour les programmes de bug bounty. Cette fois, ce risque prend une forme concrète, mesurable, et visiblement assez sérieuse pour pousser Google à arrêter temporairement la machine.
Bon, le contraste est net. Des outils censés aider à produire plus vite finissent ici par ralentir la détection utile. Pour l’écosystème open source, ce n’est pas un détail.