Google a décidé de suspendre la réception d’une partie des signalements de vulnérabilités liés aux logiciels open source, après une forte augmentation du nombre de rapports automatisés générés à l’aide d’outils d’intelligence artificielle, dont la majorité ne répondrait pas aux critères permettant de les considérer comme de véritables failles de sécurité.
L’entreprise a annoncé la suspension de la réception des rapports concernant les vulnérabilités de produits dans le cadre du « Google Open Source Software Vulnerability Rewards Program (OSS VRP) ». Une mise à jour sur l’avenir du programme devrait être communiquée au cours du premier trimestre 2027.
Ce programme vise à récompenser les chercheurs en cybersécurité qui parviennent à identifier de véritables vulnérabilités dans les logiciels open source de Google. Toutefois, l’afflux massif de signalements automatisés a exercé une pression supplémentaire sur les équipes chargées de les examiner.
Selon un rapport de TechCrunch, cette décision intervient après que les ingénieurs de Google et les responsables de projets open source ont constaté une multiplication des signalements contenant des erreurs et des informations inexactes. Dans certains cas, l’intelligence artificielle aurait même attribué à des logiciels des vulnérabilités inexistantes ou largement surestimé leur niveau de gravité.
Google a expliqué que cette suspension résultait d’une « forte augmentation des rapports automatisés », précisant que la grande majorité d’entre eux étaient non valides. Cette situation a considérablement alourdi la charge de travail des équipes de sécurité, qui doivent examiner chaque signalement afin de déterminer si la vulnérabilité peut réellement être exploitée et d’évaluer son impact avant de prendre toute mesure.
Cette décision intervient alors que Google avait déjà commencé, plus tôt dans l’année, à modifier les règles de son programme afin de faire face à l’augmentation du nombre de rapports produits à l’aide d’outils d’intelligence artificielle.
L’entreprise avait notamment indiqué avoir identifié des signalements comportant ce qu’elle qualifie d’« hallucinations » concernant les méthodes d’exploitation de certaines vulnérabilités. D’autres rapports faisaient état d’erreurs logicielles techniquement réelles, mais qui ne constituaient en pratique aucune menace pour la sécurité.
La décision ne concerne toutefois pas l’ensemble des canaux de signalement de vulnérabilités de Google. L’entreprise continue d’encourager les chercheurs à recourir à ses autres programmes de récompense en matière de sécurité, tandis que certains types de signalements continuent d’être reçus et traités dans le cadre de programmes distincts.
La décision de Google met en lumière un défi croissant pour le secteur de la cybersécurité à mesure que l’utilisation de l’intelligence artificielle se généralise. Si ces outils permettent d’accélérer la recherche de vulnérabilités, leur utilisation automatisée peut également submerger les équipes de sécurité sous un grand nombre de rapports de faible qualité, rendant plus difficile l’identification des failles réellement critiques parmi cette masse de signalements.
