Google suspend les récompenses pour les bugs de produits open source face à l'afflux de rapports automatisés
Google a temporairement cessé de rémunérer les rapports de vulnérabilités de produits dans son programme de bug bounty open source en raison d'une augmentation des soumissions invalides générées automatiquement.
Traduit automatiquement depuis l'original anglais.
Google a suspendu les récompenses monétaires pour les rapports de vulnérabilités de produits dans le cadre de son Open Source Software Vulnerability Reward Program (OSS VRP). Ce changement est entré en vigueur le 1er octobre 2026, affectant des projets majeurs tels que Go, Angular et Protocol Buffers. L'entreprise a invoqué une augmentation significative des soumissions invalides automatisées comme principale raison de cette pause.
Ce qui s'est passé
La suspension concerne spécifiquement les vulnérabilités de produits, définies comme des défauts de conception ou d'implémentation affectant substantiellement la confidentialité ou l'intégrité des données. Cela inclut des problèmes tels que la corruption de mémoire dans les analyseurs de fichiers ou les erreurs de traversée de chemin. Auparavant, les chercheurs pouvaient gagner entre 500 $ et 7 500 $ pour les projets phares et entre 101 $ et 3 133,70 $ pour les projets importants. Ces niveaux de récompense ont désormais été retirés des règles du programme.
Google a annoncé ce changement via un post sur X le 1er octobre, qualifiant l'interruption de temporaire. La société a déclaré qu'elle retravaillerait cette partie du programme et fournirait une mise à jour au premier trimestre 2027. Aucune date précise n'a été donnée pour la reprise des récompenses liées aux vulnérabilités de produits. La mise à jour de la politique a été publiée sur le dépôt GitHub public de Google le 30 septembre, un jour avant l'annonce publique.
Bien que les récompenses pour les vulnérabilités de produits soient suspendues, d'autres catégories restent actives. Les récompenses pour les compromissions de la chaîne d'approvisionnement, telles que la manipulation du code source ou des packages publiés, sont toujours disponibles. Les identifiants divulgués donnant accès en écriture continuent également de donner droit à des paiements. Les rapports déposés avant le 1er octobre ne sont pas affectés par ce changement et seront traités selon les anciennes règles.
Comment cela fonctionne
L'OSS VRP classe les projets en quatre niveaux selon leur sensibilité : flagship (phare), important, standard et low-priority (faible priorité). Seuls les deux premiers niveaux offraient auparavant des récompenses pour les vulnérabilités de produits. Le programme oriente désormais les chercheurs vers des canaux alternatifs pour signaler ces types spécifiques de défauts. Par exemple, certains dépôts Google Cloud peuvent encore accepter les rapports de vulnérabilités de produits via le Cloud VRP, bien que des plafonds s'appliquent.
Une autre alternative est le Patch Rewards Program, qui paie entre 100 $ et 15 000 $ pour les correctifs de sécurité acceptés plutôt que pour de simples rapports. Pour être éligible, un correctif doit être fusionné par les mainteneurs du projet et rester en place pendant un mois. Cela déplace la charge de la preuve de la description théorique d'une vulnérabilité à la remédiation réelle du code. Les chercheurs sont également encouragés à vérifier si leurs découvertes affectent d'autres produits Google couverts par différents programmes de récompenses, tels que l'AI VRP.
La hausse des rapports invalides a conduit à des mesures de filtrage plus strictes. En mars 2026, Google a commencé à exiger des preuves plus solides pour les rapports dans certains niveaux, comme un correctif fusionné. Le projet Go a récemment mis à jour sa politique de sécurité pour faire face aux rapports générés par les grands modèles de langage (LLM). Il demande explicitement aux chercheurs de revoir et de filtrer la sortie des LLM avant la soumission, notant que si l'IA peut trouver de vrais bugs, elle est tout aussi compétente pour inventer des bugs inexistants.
Détails clés
- La pause sur les récompenses pour les vulnérabilités de produits a débuté le 1er octobre 2026 et est temporaire.
- Les récompenses pour les compromissions de la chaîne d'approvisionnement restent actives, variant de 500 $ à 31 337 $ selon le niveau.
- Les projets phares comme Go, Angular, Flutter, Bazel et Protocol Buffers sont affectés par la pause.
- Google prévoit de publier une mise à jour sur l'état du programme au premier trimestre 2027.
- Le Patch Rewards Program reste une option, payant pour les correctifs de sécurité fusionnés et maintenus.
- Les rapports générés par LLM non filtrés peuvent entraîner la perte de crédit pour les découvertes dans des projets comme Go.
Pourquoi c'est important
Pour les chercheurs en sécurité et les hackers éthiques, ce changement modifie considérablement la structure des incitations pour l'audit de l'écosystème open source de Google. La suppression des paiements prévisibles pour les vulnérabilités de produits signifie que les auditeurs indépendants doivent soit se concentrer sur les problèmes de chaîne d'approvisionnement, soit investir davantage d'efforts dans la création et la soumission de correctifs réels. Cela augmente la barrière à l'entrée, réduisant potentiellement le volume des rapports mais idéalement augmentant leur qualité.
Pour les équipes d'ingénierie maintenant des projets open source, ce changement met en lumière le défi croissant de gérer le bruit automatisé dans les canaux de sécurité. La dépendance aux outils d'IA pour le scan de vulnérabilités a créé un déluge de données de faible qualité qui consomme les ressources de triage. En suspendant les récompenses, Google signale que le modèle actuel est intenable sans meilleurs mécanismes de filtrage. Cela pourrait pousser d'autres organisations à repenser la manière dont elles gèrent les soumissions automatisées dans leurs propres programmes de bug bounty.
Que pouvez-vous faire
- Revoyez vos cibles actuelles et priorisez les évaluations de sécurité de la chaîne d'approvisionnement, car ces récompenses restent actives.
- Si vous trouvez une vulnérabilité de produit, envisagez de développer un correctif complet et de le soumettre via le Patch Rewards Program.
- Filtrez manuellement tout rapport de vulnérabilité généré par IA avant la soumission pour éviter d'être disqualifié pour cause de faible qualité.
- Vérifiez si la vulnérabilité affecte les produits Google Cloud ou AI, qui peuvent encore offrir des récompenses via leurs VRP spécifiques.
- Surveillez les canaux officiels de Google pour les mises à jour au premier trimestre 2027 concernant la reprise des récompenses pour les produits.
- Consultez les politiques de sécurité individuelles des projets, telles que le reporting par e-mail de Go, pour des voies de soumission alternatives.



