Google gèle son bug bounty face au flot IA

Original : Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions

Pourquoi c'est important

Les bug bounty programs, piliers de la sécurité open source, sont désormais vulnérables à l'automatisation IA.

Google a suspendu son programme Open Source Software Vulnerability Rewards Program le 1er octobre 2026, submergé par une hausse massive de rapports automatisés invalides générés par IA, jusqu'en 2027.

Google a mis en pause son programme de récompenses pour les vulnérabilités open source, invoquant une "hausse significative des soumissions automatisées, dont la grande majorité ne sont pas valides". La suspension est effective depuis le 1er octobre 2026, et la société promet une mise à jour au premier trimestre 2027.

Selon Tom's Hardware, les ingénieurs Google et les mainteneurs open source se retrouvaient noyés sous des rapports invalides ou truffés d'hallucinations — des bugs fabriqués de toutes pièces par des outils d'IA générative. Le programme récompensait les chercheurs qui découvraient des failles réelles dans les logiciels open source de Google.

Dès l'année dernière, TechCrunch signalait que des experts en cybersécurité alertaient sur ce risque précis : l'"AI slop" (contenu généré en masse et sans valeur) menaçait l'intégrité des bug bounty programs. Google n'est probablement pas seul dans ce cas.

En attendant la reprise, les participants sont redirigés vers les autres programmes de récompenses de l'entreprise. Aucune date précise de retour n'a été communiquée.

Source

techcrunch.com — Lire l'original →