Google suspend les signalements OSS VRP jusqu'en 2027 en raison de rapports d'erreurs générés par l'IA
Google a temporairement suspendu les nouveaux rapports de produits dans le cadre de l'OSS VRP en raison d'un grand nombre de signalements de vulnérabilités erronés préparés avec des outils d'IA.
Google a temporairement suspendu les nouveaux rapports de vulnérabilités de produits dans le cadre de son programme de récompense pour les vulnérabilités des logiciels open source (OSS VRP).
L'entreprise a annoncé qu'elle n'acceptait plus de nouveaux rapports dans cette catégorie depuis le 1er octobre 2026. Le programme devrait être réorganisé d'ici le premier trimestre 2027, date à laquelle une nouvelle communication sera faite.
Cette décision fait suite à la réception d'un grand nombre de signalements de sécurité erronés générés par des outils d'intelligence artificielle générative. Il est précisé qu'une partie de ces rapports contient des vulnérabilités inexistantes, obligeant les équipes de sécurité à examiner chaque signalement individuellement.
QUELS SIGNALEMENTS SERONT CONCERNÉS ?
La décision de suspension ne s'appliquera qu'aux signalements de vulnérabilités de produits dans le cadre de l'OSS VRP. Les rapports soumis avant le 1er octobre continueront d'être évalués selon le processus actuel.
Les signalements relevant du programme de récompense pour les vulnérabilités de Google Cloud (Google Cloud Vulnerability Reward Program) et les rapports sur la chaîne d'approvisionnement de l'OSS VRP ne seront pas affectés par ce changement. Les problèmes de sécurité dans certains dépôts open source concernant les produits Google Cloud pourront toujours être signalés via le Cloud VRP.
L'OSS VRP encourage les chercheurs en sécurité indépendants à identifier et à signaler à l'entreprise les vulnérabilités présentes dans les projets open source de Google. Des récompenses peuvent être accordées pour les rapports valides répondant aux conditions du programme.
Cependant, l'utilisation croissante des outils d'IA dans les processus d'analyse de code et de génération de rapports a conduit à la production d'un grand nombre de signalements en peu de temps. Bien que certains rapports assistés par l'IA contiennent des conclusions valides et des suggestions de solutions, l'augmentation des signalements erronés a entravé le fonctionnement du programme.
Durant cette période, Google orientera les chercheurs vers d'autres programmes de récompense pour la sécurité. Il est indiqué que l'entreprise recommande d'effectuer les signalements via le Patch Rewards Program et, le cas échéant, via le Cloud VRP. Lorsque le programme sera rouvert, certaines règles, y compris le système de récompense, pourraient être modifiées.
Source de l'actualité: 12punto
Les plus lus
135 millions de TL de flux financiers sur les comptes de l'arbitre Yasin Kol
Le message de demande de pardon de Serkan Bayram à Erdoğan
Le message marquant de Talisca après son départ de Fenerbahçe !
Les lauréats du prix Nobel de médecine 2026 sont connus
L'audition de Vahap Seçer a commencé
Le corps d'une personne supplémentaire a été retrouvé dans le navire naufragé
L'ivresse de la « paix » !..
Noms différents, même nom de famille : la fraternité des fonds
Au cœur du scandale des fonds : la voie de la médecine est également fermée pour Fatma Betül Sayan Kaya
Un lutteur de 13 ans est décédé