Google suspend les signalements de failles logicielles dans son programme bug bounty open source

Google a suspendu la réception des rapports de vulnérabilités applicatives au sein de son programme de récompense dédié aux logiciels libres, l’Open Source Software Vulnerability Reward Program (OSS VRP).

Lancé en 2022 pour sécuriser des projets comme Go, Angular, Flutter ou Fuchsia, ce volet récompensait la découverte de bugs directement situés dans le code, tels que des corruptions de mémoire ou des failles de traitement de données. Cette décision découle d’un afflux massif de soumissions automatisées générées par intelligence artificielle, composées en grande majorité de faux positifs, d’hallucinations techniques ou d’anomalies mineures sans impact réel sur la sécurité.

Cette mesure s’applique à l’ensemble des dépôts open source suivis par la firme, mais ne concerne pas les signalements liés à la chaîne d’approvisionnement logicielle. Les signalements touchant la compromission d’identifiants de publication ou les failles dans les pipelines de compilation restent admissibles aux primes, tout comme les dossiers déposés avant le 1er octobre. Pour les contributeurs qui corrigent directement du code, Google continue d’orienter les chercheurs vers son programme Patch Rewards, qui attribue des gratifications pour des correctifs stables intégrés aux dépôts pendant au moins un mois.

Cette saturation administrative touche l’ensemble de l’écosystème open source. L’équipe du projet curl avait déjà pris une mesure similaire après avoir vu son équipe de maintenance submergée par des rapports non vérifiés rédigés par des modèles de langage, tandis que la plateforme Internet Bug Bounty gelait ses nouvelles entrées quelques mois plus tôt. L’effort humain nécessaire pour reproduire un scénario d’attaque et auditer le code source devient difficile à maintenir face à des milliers de soumissions générées en quelques secondes par des outils automatisés.

À lire aussi :  Chrome 121 : découvrez les dernières innovations d’IA générative du navigateur

L’arrêt des signalements de failles produits dans l’OSS VRP reste présenté comme temporaire, le temps d’adapter les mécanismes de tri et les critères d’admissibilité du programme. Google prévoit de communiquer une mise à jour sur le fonctionnement de sa plateforme au premier trimestre 2027. D’ici là, les vulnérabilités touchant des dépôts open source liés à l’infrastructure Google Cloud peuvent toujours être redirigées vers le programme Cloud VRP.

- Publicité -