EN
en direct

Flathub abandonne son interdiction du code IA et impose la divulgation aux mainteneurs Linux

Début octobre 2026, Flathub remplace son interdiction générale des contenus générés par IA, en vigueur depuis mai, par une politique de divulgation obligatoire. Les mainteneurs doivent déclarer les parties générées, mais les manifestes Flatpak et les soumissions automatisées restent, eux, strictement interdits.

Rangée de boîtes en carton identiques sur une étagère métallique sombre, une boîte retournée portant un unique autocollant d’inspection ambre.

En mai 2026, Flathub, le dépôt d’applications Flatpak pour Linux, bannissait tout code, documentation ou matériel généré ou assisté par IA. Début octobre 2026, le projet fait volte-face : la restriction générale est remplacée par une divulgation obligatoire. Les mainteneurs doivent déclarer les parties générées, mais les manifestes Flatpak et les soumissions automatisées restent, eux, strictement interdits. Pourquoi c’est important : c’est le premier grand dépôt Linux à passer de la prohibition au « déclarez, et on juge ».

D’une interdiction générale à une divulgation obligatoire

La politique de mai était simple : toute application contenant du code, de la documentation ou du packaging généré ou assisté par IA était rejetée, à quelques exemptions près pour des projets matures et bien maintenus. La nouvelle politique, elle, renverse la logique. Un mainteneur peut désormais soumettre une application contenant du matériel généré par IA, à condition de le déclarer — code, documentation, packaging et autres composants — et d’identifier les parties concernées ainsi que leur ampleur approximative.

La nuance qui compte : la divulgation ne garantit pas l’acceptation. Les relecteurs de Flathub peuvent toujours rejeter une application selon la quantité ou le rôle du contenu généré, des doutes sur la qualité du code, ou des difficultés à relire et maintenir le projet. Une soumission peut aussi être rejetée sans examen supplémentaire. Autrement dit, l’interdiction automatique disparaît, mais le jugement humain reste la barrière.

La politique trace aussi une frontière entre le matériel généré inclus dans l’application et l’usage d’outils IA pendant le développement. Utiliser une IA pour de la recherche, des discussions ou du débogage ne demande aucune divulgation, tant qu’aucun matériel généré ne se retrouve dans l’application ou son packaging Flathub. C’est la distinction qui rend la règle vivable : elle vise ce qui est livré, pas ce qui a servi à le produire.

Ce qui reste interdit, sans exception

Deux lignes rouges demeurent, et elles sont fermes.

La première concerne les manifestes Flathub. Ces fichiers décrivent comment une application est construite et empaquetée en Flatpak ; ils ne doivent contenir aucun contenu généré ou assisté par IA, même avec divulgation. Le raisonnement est technique : le manifeste est la surface de confiance sur laquelle les relecteurs s’appuient pour auditer un build, et un manifeste produit par une machine est plus difficile à auditer qu’un manifeste écrit par un humain qui en assume la logique.

La seconde concerne l’automatisation de la soumission. Flathub interdit d’utiliser des outils ou agents IA pour ouvrir ou automatiser les pull requests de soumission, générer les messages de commit et les descriptions, produire des commentaires ou des réponses de revue. Demander une revue par un agent IA est également interdit. La revue, elle, doit rester humaine.

Les sanctions sont graduées. Ne pas déclarer du matériel généré ou en minimiser l’ampleur expose à un rejet. Les violations répétées peuvent mener à une interdiction permanente de soumission et d’activités connexes.

Pourquoi ce revirement, et ce qu’il dit de l’écosystème

Le contexte aide à lire le mouvement. Flathub n’est pas isolé : ces dernières semaines, System76 a annoncé que COSMIC cesse d’accepter du contenu généré par LLM dans ses pull requests, Solus a adopté une politique formelle de contribution IA, et Pop!_OS a banni les contributions générées par IA. Le monde Linux est en train de choisir ses règles face au « vibe coding », et chaque projet arbitre différemment entre rejet pur et encadrement.

Flathub a visiblement conclu que l’interdiction pure n’était pas tenable à l’échelle d’un dépôt public qui reçoit des centaines de soumissions. Une prohibition totale pousse à la dissimulation : un mainteneur qui veut livrer du code assisté par IA n’a qu’à ne pas le dire. Une politique de divulgation, elle, transforme la dissimulation en infraction détectable et sanctionnable, tout en laissant la porte ouverte au contenu généré bien fait.

Le maintien d’une ligne dure sur les manifestes et l’automatisation révèle la vraie crainte : pas le code généré en soi, mais la perte de lisibilité de la chaîne de confiance. Un dépôt vit de la capacité de ses relecteurs à comprendre ce qu’ils acceptent. Le manifeste et la revue sont les deux endroits où cette compréhension se joue — d’où le fait qu’ils restent sanctuarisés.

Un choix de politique, pas un accident

La bascule de Flathub s’inscrit dans un mouvement plus large qui traverse le monde Linux. En quelques semaines, System76 a annoncé que COSMIC n’accepte plus de contenu généré par LLM dans ses pull requests, Solus a formalisé une politique de contribution IA, et Pop!_OS a banni les contributions générées par IA. Chaque projet arbitre entre rejet pur et encadrement, mais tous convergent vers une même exigence : la transparence sur ce qui a été produit par une machine.

Ce qui distingue Flathub, c’est l’échelle. Un dépôt public qui reçoit des centaines de soumissions ne peut pas vérifier, à chaque pull request, si un bout de code a été écrit par un humain ou par une IA. L’interdiction totale était donc soit inapplicable, soit contournée par le silence. La divulgation obligatoire change le contrat : elle déplace la charge de la preuve vers le mainteneur et transforme la dissimulation en infraction détectable, plutôt que de prétendre la rendre impossible.

Le message de fond vaut pour tout l’écosystème. Ce n’est pas le code assisté par IA qui est rejeté, mais le code assisté par IA non déclaré, mal relu ou livré dans une chaîne de confiance devenue illisible. La différence entre un outil et un risque tient moins à l’origine du code qu’à la capacité de ceux qui l’acceptent à le comprendre.

Ce que les mainteneurs doivent faire

La conséquence pratique tient en trois points.

  • Déclarez ce qui est généré. Si du code, de la documentation ou du packaging produit par IA fait partie de votre application ou de son packaging Flathub, identifiez les parties concernées et leur ampleur approximative. Une déclaration honnête protège plus qu’une omission.
  • Écrivez le manifeste vous-même. Le manifeste Flatpak doit être exempt de contenu généré, quoi qu’il arrive. C’est le fichier que les relecteurs auditent en premier.
  • Gardez la soumission humaine. N’automatisez ni la pull request, ni les messages de commit, ni les commentaires de revue avec une IA. La revue est un acte humain, et c’est précisément ce que la politique protège.

Pour le relecteur, rien ne change dans l’intention : accepter reste un jugement sur la qualité et la maintenabilité, pas une validation mécanique de la divulgation.

Verdict

Si vous maintenez une application sur Flathub, la règle est simple à intégrer : déclarez le matériel généré par IA, écrivez le manifeste à la main et gardez la soumission humaine — vous restez dans les clous et vous protégez votre historique de soumission. Si vous pensiez que la levée de l’interdiction ouvrait la porte au « vibe coding » en masse, détrompez-vous : les relecteurs gardent le droit de rejeter sur la qualité et la maintenabilité, et la divulgation trompeuse reste une infraction sanctionnable jusqu’au bannissement permanent. Le message de Flathub est net : le code assisté est toléré s’il est honnête, la chaîne de confiance ne se négocie pas.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

OpenSSH 10.6 coupe la compression LZ77 et bloque les métacaractères des noms d’utilisateur pour combler deux failles

La version 10.6 d’OpenSSH, publiée le 6 octobre 2026, désactive le codeur LZ77 de la compression SSH et refuse les caractères dollar et antislash dans les noms d’utilisateur passés en ligne de commande. Si vos transferts automatisés comptent sur la compression SSH ou si vos scripts construisent des identifiants depuis des entrées externes, vérifiez ces deux points avant de mettre à jour.

EXT4 déprécie son mode data=journal et prévoit de le retirer début 2028

Le 8 octobre 2026, la fusion Git de Linux 7.3 déprécie le mode data=journal d’EXT4, qui écrit données et métadonnées dans le journal avant de les valider, et programme sa suppression début 2028. Vérifiez vos options de montage dans /etc/fstab : si vous n’activez pas data=journal explicitement, cette dépréciation ne vous concerne pas.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer