Passer au contenu

Submergé par l’IA, Google prend une décision radicale en matière de cybersécurité

Google a mis en pause son programme de récompenses pour les failles dans les logiciels open source. L’entreprise est en effet victime d’une explosion de rapports générés automatiquement par intelligence artificielle. Les primes sont suspendues jusqu’à nouvel ordre. Le groupe s’engage à annoncer des changements début 2027.

Le 1er octobre 2026, Google a mis en pause son programme de récompenses dédié aux failles dans les logiciels open source, l’OSS VRP. Le géant de Mountain View pointe du doigt une explosion des rapports de vulnérabilités générés automatiquement par l’intelligence artificielle. Google souligne que la grande majorité des rapports ne vaut rien.

« Une hausse significative des soumissions »

L’entreprise explique sans détour que « cette pause est due à une hausse significative des soumissions automatisées, dont la grande majorité ne sont pas valides ». Les ingénieurs de Google et les mainteneurs de projets open source étaient tout simplement débordés par tous ces rapports invalides, ou truffés d’erreurs grossières. On y trouvait surtout énormément d’hallucinations, des fictions générées par l’IA.

Lancé en août 2022, le programme OSS VRP récompense la découverte de failles dans des projets open source de Google comme Golang, Angular, Bazel, Protocol Buffers ou Fuchsia, mais aussi dans des infrastructures tierces. Les récompenses vont généralement de 100 à 31 337 dollars. 

Google précise qu’il ne reçoit « temporairement plus » de signalements de vulnérabilités sur les produits couverts par l’OSS VRP. Les rapports portant sur la chaîne d’approvisionnement logicielle ne sont par contre pas concernés. Ce n’est pas non plus le cas des dossiers déjà en cours. Les failles soumises avant le 1er octobre 2026 seront d’ailleurs toujours traitées par ses équipes, indique Google. Le programme ne disparaît pas pour autant. Google dit travailler à « reformater » cet aspect de son dispositif et « s’engage à donner une mise à jour au premier trimestre 2027 ». En attendant une mise à jour, le géant américain invite les chercheurs à se tourner vers ses autres programmes de primes.

À lire aussi : 17 000 milliards de données – un ado de 16 ans a découvert une faille Microsoft avec sa propre IA

Tous les géants de la tech sont touchés

L’IA a complètement bouleversé la chasse aux failles chez Google au cours des deux dernières années. L’an dernier, Big Sleep, l’IA maison développée par les filiales DeepMind et Project Zero, a débusqué sa première vulnérabilité dans le code de Chrome. Quelques mois plus tard, l’IA a permis de dénicher plus de 1 000 failles dans Chrome. Plus de 100 failles ont ensuite été corrigées à la fin du mois de septembre, dont plus de 10 défaillances critiques. Google a ainsi été contraint de doubler la cadence des mises à jour de son navigateur. Ce déluge se traduit mécaniquement par une explosion des primes. L’an dernier, Google a en effet versé un montant record de 17,1 millions de dollars à plus de 700 chercheurs, soit 40 % de plus qu’en 2024.

Google n’est pas le seul géant de la technologie à être submergé par les découvertes assistées par l’IA. Apple est logé à la même enseigne. Cet été, le géant de Cupertino a révélé que les signalements de failles arrivaient bien plus vite que ses équipes ne pouvaient les traiter. En miroir de Google, Apple a été obligé d’accélérer la cadence de ses patchs de sécurité. Même son de cloche chez Microsoft. En septembre, le géant de Redmond a corrigé un nombre record de 966 failles dans le code de Windows en un seul Patch Tuesday. Pour Linus Torvalds, le créateur de Linux, la situation est même devenue ingérable pour ses équipes. Le mois dernier, Intel a fini par supprimer toute récompense financière sur sa plateforme Intigriti, sans expliquer sa décision pour le moment.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.