Submergé par les faux rapports générés par IA, Google suspend une partie de son programme de primes aux bugs

L'intelligence artificielle donne du fil à retordre aux chasseurs de failles… et à Google. Le géant a suspendu, depuis le 1er octobre, les signalements de vulnérabilités dans le cadre de son programme de récompenses consacré aux logiciels open source, l'OSS VRP.
En cause : une explosion des soumissions automatisées, générées par des outils d'IA. Selon Google, la grande majorité de ces rapports ne sont pas valides et décrivent parfois des failles purement imaginaires, des « hallucinations » produites par les modèles.
Ces programmes, appelés « bug bounty », récompensent financièrement les chercheurs qui signalent des failles de sécurité. Mais le tri de centaines de faux rapports mobilise les ingénieurs et retarde le traitement des signalements sérieux.
La suspension reste partielle. Elle ne concerne pas les rapports liés à la chaîne d'approvisionnement logicielle ni les signalements déjà en cours de traitement. Certaines failles touchant des dépôts de Google Cloud peuvent aussi toujours être déclarées via un programme distinct.
Google promet de faire un point sur l'avenir du programme au premier trimestre 2027.
Le géant n'est pas seul face au phénomène : Intel et les responsables du noyau Linux ont eux aussi constaté une hausse des signalements douteux produits par l'IA générative, un effet pervers de l'automatisation sur le travail des équipes de sécurité.