Contexte et décision

Depuis le 1er octobre 2026, Google ne reçoit plus de rapports de vulnérabilités produit via son Open Source Software Vulnerability Reward Program (OSS VRP). La société a annoncé sur X que la suspension était temporaire et motivée par "une hausse importante des soumissions automatisées, dont la grande majorité n’est pas valide". Aucun chiffre n’a été communiqué, et il n’est pas précisé si ces soumissions proviennent d’outils d’intelligence artificielle.

Structure du programme et impact de la suspension

L’OSS VRP classe les dépôts open‑source de Google en quatre niveaux de sensibilité. Avant la suspension, les deux premiers niveaux – flagship et important – offraient des récompenses financières pour les vulnérabilités produit : de 500 $ à 7 500 $ pour les projets phare (Go, Angular, Flutter, Bazel, Protocol Buffers) et de 101 $ à 3 133,7 $ pour les projets importants. La décision a supprimé ces barèmes, laissant les récompenses à zéro pour les deux niveaux. En revanche, les catégories supply chain compromises et autres problèmes de sécurité conservent leurs montants (par ex. 1 000 $ pour les compromissions de chaîne d’approvisionnement).

Alternatives proposées aux chercheurs

Google oriente désormais les signalements vers trois voies :

Cloud VRP : les vulnérabilités affectant les dépôts liés aux produits Google Cloud restent acceptées, mais le plafond de récompense est limité au niveau IT3b, soit le plus bas des tiers. Patch Rewards Program propose entre 100 $ et 15 000 $ pour des correctifs de sécurité, à condition que le correctif soit intégré et maintenu pendant au moins un mois. Enfin, les chercheurs sont invités à vérifier si la faille relève d’un autre programme de récompense (AI VRP, etc.). Certaines politiques de projet, comme celle de Go, redirigent les rapports par e‑mail vers leur équipe de sécurité interne.

Analyse des causes et des limites

Le problème d’afflux de rapports automatisés remonte à mars 2026, quand Google a renforcé les exigences de preuve pour les tiers inférieurs afin de filtrer les soumissions de faible qualité. Cette mesure faisait suite à des alertes selon lesquelles des soumissions générées par de grands modèles de langage (LLM) contenaient souvent des détails inventés, rendant la validation laborieuse. Le projet Go a d’ailleurs ajouté en septembre 2026 une clause interdisant les rapports non filtrés issus de LLM, soulignant que ces outils sont « aussi bons pour créer de fausses vulnérabilités que pour en découvrir de réelles ». La suspension du programme produit indique que les mécanismes de filtrage existants ne suffisent pas à gérer le volume et la mauvaise qualité des rapports automatisés. Google prévoit une révision du programme au premier trimestre 2027, mais aucune date de réouverture n’a été communiquée, laissant les chercheurs incertains quant à la continuité de la rémunération pour les vulnérabilités produit dans les projets open‑source majeurs.