Contexte et décision

Le 1er octobre 2026, Google a annoncé la suspension temporaire de son Open Source Software Vulnerability Rewards Program. L’entreprise indique que la mesure résulte d’une « augmentation significative » des soumissions générées par des systèmes d’intelligence artificielle. La pause restera en vigueur jusqu’à la première moitié de 2027, date à laquelle un état d’avancement sera communiqué.

Mécanismes des soumissions automatisées

Les rapports fournis par les ingénieurs de Google et les mainteneurs de projets open source décrivent un afflux de rapports contenant des hallucinations – des vulnérabilités inventées par les modèles génératifs. La majorité de ces entrées provient d’outils automatisés qui analysent le code source public, extraient des patterns de vulnérabilité et produisent des tickets sans validation humaine préalable. Cette chaîne de production entraîne un taux élevé de faux positifs, ce qui surcharge les équipes de tri et de vérification.

Techniquement, les modèles IA exploitent des bases de données de signatures de vulnérabilités (CVE, CWE) et appliquent des heuristiques probabilistes pour identifier des points d’injection potentiels. Sans filtre de confiance, le seuil de déclenchement est trop bas, générant des alertes pour des constructions syntaxiquement correctes mais fonctionnellement inoffensives. Le manque de mécanisme de rétroaction – par exemple un score de fiabilité basé sur l’historique du soumissionnaire – empêche le système de s’ajuster rapidement.

Impacts sur la gestion des vulnérabilités

Le gel du programme affecte deux axes majeurs. D’une part, les chercheurs externes voient leur canal de récompense réduit, ce qui peut décourager la divulgation proactive de failles réelles. D’autre part, Google doit réallouer des ressources internes pour filtrer les soumissions IA, augmentant le coût opérationnel du processus de tri. En réponse, l’entreprise invite les participants à exploiter ses autres programmes de bug bounty, où les critères de validation restent plus stricts.

Cette situation illustre les limites actuelles des pipelines d’automatisation de la sécurité. Sans un cadre de gouvernance robuste – incluant des seuils de confiance, des audits de modèles et une séparation claire entre génération et validation – les systèmes IA peuvent créer un bruit qui masque les vulnérabilités authentiques. Le cas de Google montre qu’une croissance rapide des contributions IA nécessite une adaptation des processus de gestion des vulnérabilités, sinon le signal pertinent est noyé dans le flux de faux positifs.