Google suspend les récompenses bug bounty OSS face aux rapports automatisés

6 octobre 2026 · Cybersécurité · GOOGL

Google a suspendu depuis le 1er octobre 2026 les récompenses pour les rapports de vulnérabilités produits dans son programme OSS VRP, en raison d'une hausse significative de soumissions automatisées invalides, probablement générées par IA. Les projets touchés incluent Go, Angular, Flutter, Bazel et Protocol Buffers. Les rapports sur les compromissions de la chaîne d'approvisionnement restent éligibles aux récompenses. Google prévoit une mise à jour du programme au premier trimestre 2027.

Impact marchés

Google (Alphabet) directement concerné ; impact sur l'écosystème de la cybersécurité open source et les chercheurs indépendants en sécurité. Tendance de fond : dégradation de la qualité des rapports de vulnérabilités due à l'automatisation IA, forçant les grands acteurs tech à revoir leurs programmes de bug bounty.

Opportunités

Opportunité pour les plateformes de bug bounty et de triage de vulnérabilités (HackerOne, Bugcrowd) proposant des solutions de filtrage IA. Risque : réduction temporaire de la couverture sécurité sur des projets open source critiques (Go, Flutter) utilisés massivement dans l'industrie.

Source originale