Submergé par les rapports IA, Google n’a pas eu le choix : le géant de la Tech met en pause son programme de chasse aux bugs dans ses logiciels open source.

Chez Google, la chasse aux bugs, c’est du sérieux : en 15 ans, le géant a reversé plus de 81 millions de dollars aux chercheurs qui l’ont aidé à dénicher les vulnérabilités dans ses logiciels. En août, le géant de Mountain View a réussi à combler plus de 300 failles dans son navigateur et plus d’une centaine ce mois-ci. Hélas, ces efforts viennent d’en prendre un coup. On vous explique.
Submergé par les rapports IA, Google met son bug bounty en pause
Connu sous le nom d’OSS VRP (Open Source Software Vulnerability Reward Program), le programme de recherche de failles dans les logiciels open source de Google fonctionnait parfaitement. Mais il semblerait que ce ne soit plus vraiment le cas : « Nous n’acceptons temporairement plus les signalements de vulnérabilités concernant les produits OSS VRP. (…) Cette suspension est due à une augmentation significative des signalements automatisés, dont la grande majorité n’est pas valide », a, en effet, expliqué l’équipe Google VRP dans un récent post paru sur X.com.
L’IA n’est pas explicitement mentionnée mais il est difficile de ne pas faire le lien. La recherche de bugs, qu’il s’agisse de vulnérabilités ou de défauts de conception, est un procédé fastidieux qui demande une véritable expertise et de longues heures de travail. L’arrivée de l’IA a changé la donne en soulageant les chercheurs, mais elle a aussi, hélas, entraîné une avalanche de signalements erronés.
Chez Google, le résultat ne s’est pas fait attendre : les équipes passent désormais plus de temps à vérifier l’exactitude des rapports qu’à corriger les problèmes dans les logiciels. D’où le coup d’arrêt marqué par la firme.
Un retour prévu pour début 2027 ?
Depuis le 1er octobre, il est donc impossible pour les chercheurs de signaler de nouvelles failles, et ce, jusqu’à nouvel ordre : Google prévoit de faire un nouveau point sur la question au cours du premier trimestre 2027.
Cependant, le géant de la Tech n’a pas totalement fermé les vannes et a précisé que sa mesure « n'a aucune incidence sur les rapports relatifs à la chaîne d’approvisionnement OSS VRP, ni sur les rapports en cours de traitement ». On note également qu’il est toujours possible pour les intéressés d'« identifier les vulnérabilités concernées dans (les) autres programmes VRP et (de) les soumettre, ou (de) participer au programme de récompenses pour les correctifs. »
Bien sûr, Google n’est pas le seul à rencontrer ce type de problème. Nos confrères de Tom’s Hardware constatent qu’Intel a, en septembre, bloqué son programme de chasse aux bugs. Du côté de Linux, le constat n'est pas plus réjouissant : « une part importante des rapports de bugs transmis à l'équipe de sécurité résulte en réalité de revues de code réalisées à l'aide d'outils d'IA. Bien que cela puisse constituer un moyen efficace de détecter des bugs dans des zones rarement explorées, cela entraîne une surcharge de travail pour les responsables de la maintenance, qui sont parfois contraints d'ignorer ces rapports en raison de leur mauvaise qualité ou de leur manque de précision », ont récemment expliqué les responsables de la maintenance du système.
Google et le reste de l’industrie parviendront-ils à sortir de cette impasse ? L’avenir nous le dira.