Google suspend son programme de récompenses pour les vulnérabilités open source
Google a mis en pause son Open Source Software Vulnerability Rewards Program au 1er octobre, invoquant une hausse des signalements automatisés invalides.
Google a suspendu son Open Source Software Vulnerability Rewards Program à compter du 1er octobre, selon TechCrunch. Le géant américain invoque une hausse importante des soumissions automatisées, dont la très grande majorité n'est pas valide.
Le programme permettait de récompenser les chercheurs qui signalent des failles dans des logiciels open source. Google indique qu'il communiquera une mise à jour au premier trimestre 2027.
L'entreprise invite les participants à se tourner vers ses autres programmes de bug bounty pendant cette période.
Un contexte de saturation des programmes de signalement
L'an dernier, TechCrunch rapportait que des experts en cybersécurité alertaient sur le risque que représentait le « AI slop » pour les programmes de bug bounty. Selon Tom's Hardware, des ingénieurs de Google et des mainteneurs de projets open source étaient submergés par des rapports invalides ou contenant des hallucinations.
En bref
Pourquoi Google a-t-il suspendu son programme de récompenses pour les vulnérabilités open source ?
Google explique la pause par une hausse importante des soumissions automatisées, dont la très grande majorité n'est pas valide.
Quand le programme reprendra-t-il ?
Google indique qu'il fournira une mise à jour au premier trimestre 2027.
Que peuvent faire les participants pendant la pause ?
Google les encourage à se tourner vers ses autres programmes de bug bounty.