Skip to content
Chercheur en sécurité devant des écrans de code

En clair : Le programme Google Open Source Software Vulnerability Reward (OSS VRP) n'accepte plus les nouveaux rapports de vulnérabilités produit depuis le 1er octobre 2026, après une vague de soumissions IA et bots majoritairement fausses. Les dossiers déposés avant cette date, la filière supply-chain et certains bugs de dépôts Google Cloud via d'autres programmes continuent. Google promet une refonte et une mise à jour au premier trimestre 2027, sans date garantie de réouverture.

État des faits : Vérifié le 5 octobre 2026 d'après le reportage d'Anthony Ha dans TechCrunch (4 octobre), le relais Tom's Hardware sur la saturation des mainteneurs, et les règles OSS VRP publiées sur bughunters.google.com. Les textes du programme et le calendrier de réouverture peuvent encore bouger avant le Q1 2027.

Ce que Google a gelé

Les « bug bounties » rémunèrent les chercheurs qui trouvent des failles exploitables avant les criminels. L'OSS VRP de Google cible les vulnérabilités dans les projets open source que la firme maintient ou utilise. Le 1er octobre, Google a suspendu les nouvelles soumissions dans la catégorie vulnérabilités produit de ce programme.

TechCrunch relate une hausse nette des rapports automatisés et assistés par IA, dont la grande majorité ne décrit pas de failles réelles. Tom's Hardware cite des ingénieurs submergés par des rapports hallucinés qui imposent pourtant un triage humain. Même un faux positif coûte du temps de revue et des allers-retours avec les mainteneurs.

Le « slop » IA avant la pause

La presse sécurité, TechCrunch en tête, alertait déjà en 2025 : les grands modèles de langage produisaient des rapports de prime plausibles mais non reproductibles. Des mainteneurs Linux et des distributions signalaient des vagues de CVE bidons, crédibles sur le papier, qui s'effondraient à l'examen. La pause Google est une réponse opérationnelle à sa propre file d'attente, pas une interdiction des outils IA pour les chercheurs sérieux.

Ce qui reste ouvert

Google a précisé les exclusions au gel. Les rapports déposés avant le 1er octobre restent traités. Les vulnérabilités supply-chain via l'OSS VRP sont toujours acceptées. Certains problèmes produit sur des dépôts Google Cloud peuvent passer par le Cloud VRP. Les autres programmes de primes Google et le Patch Rewards Program, qui finance les correctifs upstream dans les bibliothèques largement utilisées, restent actifs.

La firme annonce une refonte de ce volet et une communication au premier trimestre 2027. C'est un calendrier d'information, pas une promesse de réouverture identique à la date du jour.

Ce qui est établi

La sécurité open source n'est pas abandonnée : un guichet à fort volume est fermé le temps de filtrer le bruit IA. Les chercheurs doivent relire la page des règles avant chaque dépôt. Les titres annonçant la mort de toutes les primes Google sont faux : c'est un gel d'une catégorie après un pic de soumissions invalides.

Sources : TechCrunch, 4 octobre 2026 ; Règles Google OSS VRP.