Google suspend son programme de primes open source, submergé par des rapports générés par IA
Le 5 octobre 2026, Google a gelé les soumissions de vulnérabilités produit de son programme OSS VRP, noyé sous un flot de rapports automatisés en grande partie invalides. Les chercheurs doivent désormais passer par le Patch Rewards Program ou le Cloud VRP, en attendant une refonte annoncée pour le premier trimestre 2027.
5 octobre 2026. Google suspend les soumissions de vulnérabilités produit de son programme OSS VRP (Open Source Software Vulnerability Rewards Program), après avoir été inondé de rapports générés par IA. Depuis 2022. Le programme récompensait la divulgation responsable de failles dans les projets open source maintenus par Google — Golang, Angular, Bazel, Protocol Buffers, Fuchsia — ainsi que dans les dépendances tierces critiques. Pourquoi c’est important : ce n’est pas un incident isolé, mais le troisième repli d’un programme de primes en un an sous le poids du bruit automatisé, après curl en janvier et Intel en septembre.
Ce qui est suspendu, et ce qui ne l’est pas
La suspension ne touche qu’une partie du dispositif. Google cesse d’accepter les soumissions de vulnérabilités produit de l’OSS VRP, mais continue de traiter les signalements de supply chain du même programme, ainsi que tous les rapports déjà en cours. Les soumissions déposées avant le 1er octobre 2026 restent valides. Deux portes demeurent ouvertes aux chercheurs : le Patch Rewards Program, qui paie jusqu’à 15 000 dollars les correctifs à fort impact, et le Cloud VRP, pour les failles des dépôts open source de Google Cloud qui affectent des produits Cloud.
La raison donnée est factuelle, presque sèche : « une augmentation significative des soumissions automatisées, dont la grande majorité ne sont pas valides ». Le programme est victime de son propre succès et du tournant IA : les outils de génération de code et d’analyse produisent des rapports de vulnérabilités à la chaîne, et le tri humain ne suit plus. Google annonce une refonte du programme avec un point d’étape au premier trimestre 2027.
Un programme qui payait bien, et beaucoup
L’OSS VRP a été lancé en août 2022 avec des récompenses allant de 100 à 31 337 dollars, ciblant les failles au plus fort impact sur la chaîne d’approvisionnement logicielle. Il s’inscrivait dans un effort plus large : depuis son premier programme en 2010, Google a versé plus de 81,6 millions de dollars à des milliers de chercheurs. La seule année 2025 a vu un record de 17,1 millions de dollars distribués à plus de 700 chercheurs, une hausse de 40 % par rapport aux 12 millions de 2024.
Le contraste est frappant : un écosystème qui n’a jamais autant payé pour la sécurité se retrouve obligé de fermer une porte parce que la qualité des entrées s’est effondrée. La générosité des primes attire à la fois les meilleurs chercheurs et les automates — et les seconds noient les premiers.
curl, Intel, Microsoft : la même pression, trois réponses
Google n’est pas le premier à céder. En janvier 2026, le mainteneur de curl, l’outil en ligne de commande présent dans une part considérable des systèmes, a mis fin au programme de primes HackerOne du projet, submergé par un flot de rapports « AI slop ». À la mi-septembre, Intel a retiré toutes les récompenses financières de son programme Intigriti, sans explication publique, pour les failles de ses logiciels, firmwares, matériels et services.
Du côté des éditeurs qui tiennent bon, le ton a changé. Microsoft a averti dès mai 2026 que les outils IA font remonter beaucoup plus de vulnérabilités, ce qui accélère le rythme de découverte à l’échelle de l’industrie et « peut augmenter les exigences opérationnelles ». Le Patch Tuesday de septembre 2026 en est l’illustration : 966 failles corrigées en un mois, un record, dont deux zero-days activement exploités. La découverte s’accélère ; le tri, lui, reste humain.
Ce que ça change pour les chercheurs et les mainteneurs
Pour un chercheur indépendant, la suspension de l’OSS VRP déplace la valeur vers les correctifs plutôt que vers les rapports. Le Patch Rewards Program paie pour une rustine qui corrige réellement, pas pour une description de faille : c’est un filtre naturel contre les rapports générés sans compréhension du code. Pour les mainteneurs de projets open source, la nouvelle est ambivalente : d’un côté, moins de bruit à trier ; de l’autre, une source de financement et de signal qui se referme au moment où la pression sur la supply chain n’a jamais été aussi forte.
La conséquence de fond est économique. Les programmes de primes fonctionnent sur un équilibre : le coût du tri doit rester inférieur à la valeur des failles trouvées. Quand l’IA produit des rapports plausibles mais faux à un coût marginal quasi nul, cet équilibre casse. La réponse de Google — privilégier les correctifs vérifiables — esquisse la direction probable de l’industrie : payer pour du code qui se compile et qui corrige, plutôt que pour du texte qui décrit.
Verdict
Si vous êtes chercheur en sécurité, cessez de soumettre des rapports de vulnérabilités produit à l’OSS VRP et basculez vers le Patch Rewards Program pour les correctifs, ou le Cloud VRP pour les failles touchant des produits Google Cloud : c’est là que la valeur subsiste, et c’est là que le bruit automatisé est mécaniquement filtré. Si vous maintenez un projet open source, préparez-vous à absorber davantage de rapports IA à trier à mesure que d’autres programmes se replient, et exigez des preuves d’impact exécutables plutôt que des descriptions. Si vous décidez d’un budget de primes, privilégiez les récompenses conditionnées à un correctif vérifié : c’est le seul modèle qui a survécu à la vague, et il est peu probable que la refonte de Google en 2027 revienne en arrière.
Références
- BleepingComputer — Google halts open-source bug bounty program amid AI spam surge (5 octobre 2026)
- Google — OSS VRP rules, « product vulnerabilities » (Bug Hunters)
- BleepingComputer — curl ending bug bounty program after flood of AI slop reports (janvier 2026)
- Risky Biz — Intel ends paid bug bounties (septembre 2026)
- Microsoft MSRC — A note on Patch Tuesday (mai 2026)