Google suspend les signalements OSS VRP jusqu'en 2027 en raison de rapports d'erreurs générés par l'IA

Google a temporairement suspendu les nouveaux rapports de produits dans le cadre de l'OSS VRP en raison d'un grand nombre de signalements de vulnérabilités erronés préparés avec des outils d'IA.

12punto

Google a temporairement suspendu les nouveaux rapports de vulnérabilités de produits dans le cadre de son programme de récompense pour les vulnérabilités des logiciels open source (OSS VRP).

L'entreprise a annoncé qu'elle n'acceptait plus de nouveaux rapports dans cette catégorie depuis le 1er octobre 2026. Le programme devrait être réorganisé d'ici le premier trimestre 2027, date à laquelle une nouvelle communication sera faite.

Cette décision fait suite à la réception d'un grand nombre de signalements de sécurité erronés générés par des outils d'intelligence artificielle générative. Il est précisé qu'une partie de ces rapports contient des vulnérabilités inexistantes, obligeant les équipes de sécurité à examiner chaque signalement individuellement.

QUELS SIGNALEMENTS SERONT CONCERNÉS ?

La décision de suspension ne s'appliquera qu'aux signalements de vulnérabilités de produits dans le cadre de l'OSS VRP. Les rapports soumis avant le 1er octobre continueront d'être évalués selon le processus actuel.

Les signalements relevant du programme de récompense pour les vulnérabilités de Google Cloud (Google Cloud Vulnerability Reward Program) et les rapports sur la chaîne d'approvisionnement de l'OSS VRP ne seront pas affectés par ce changement. Les problèmes de sécurité dans certains dépôts open source concernant les produits Google Cloud pourront toujours être signalés via le Cloud VRP.

L'OSS VRP encourage les chercheurs en sécurité indépendants à identifier et à signaler à l'entreprise les vulnérabilités présentes dans les projets open source de Google. Des récompenses peuvent être accordées pour les rapports valides répondant aux conditions du programme.

Cependant, l'utilisation croissante des outils d'IA dans les processus d'analyse de code et de génération de rapports a conduit à la production d'un grand nombre de signalements en peu de temps. Bien que certains rapports assistés par l'IA contiennent des conclusions valides et des suggestions de solutions, l'augmentation des signalements erronés a entravé le fonctionnement du programme.

Durant cette période, Google orientera les chercheurs vers d'autres programmes de récompense pour la sécurité. Il est indiqué que l'entreprise recommande d'effectuer les signalements via le Patch Rewards Program et, le cas échéant, via le Cloud VRP. Lorsque le programme sera rouvert, certaines règles, y compris le système de récompense, pourraient être modifiées.