Google débordé par les rapports de failles générés par l’IA

Submergé par des signalements générés par IA, souvent faux ou hallucinés, Google suspend son programme de bug bounty open source jusqu’en 2027.

Google
Image d'illustration. Google — Google / PR-ADN

En bref

  • Google suspend son programme de bug bounty open source face à l’explosion de signalements générés par l’IA, souvent faux ou inutiles.
  • Le volume de faux positifs surcharge les équipes de sécurité, qui doivent filtrer des rapports automatisés et parfois « hallucinés ».
  • Le programme restera suspendu jusqu’à au moins 2027, tandis que Google redirige les chercheurs vers ses autres programmes de sécurité.

Un programme pensé pour repérer des failles finit par crouler sous le bruit. C’est exactement ce qui arrive chez Google, qui a mis en pause son programme de bug bounty open source après une explosion de soumissions liées à l’IA.

Quand le bruit noie les vraies failles

Le souci, ce n’est pas juste le volume. Google explique que la pause vient d’une forte hausse des envois automatisés, et que l’écrasante majorité n’est tout simplement pas valable. Pas mal de rapports contenaient aussi des hallucinations, ce qui est à peu près le pire scénario pour ce genre de programme.

D’après Tom’s Hardware, les ingénieurs de Google et les mainteneurs open source se retrouvaient débordés par ces signalements invalides. Et là, on touche le vrai problème. Un bug bounty ne sert plus à grand-chose si les équipes passent leur temps à filtrer du faux positif.

Un arrêt déjà daté et un retour pas avant 2027

La suspension est effective depuis le 1er octobre. Google l’a annoncée à la fois sur X et sur la page officielle du programme.

Pour la suite, il ne faut pas être pressé. L’entreprise promet seulement une mise à jour au premier trimestre 2027. Bref, ce n’est pas une petite pause technique de quelques semaines, mais un gel qui va durer.

Ce que couvrait exactement ce programme

Le programme concerné, l’Open Source Software Vulnerability Rewards Program, récompensait les chercheurs qui trouvaient des vulnérabilités dans les logiciels open source de Google.

Dit autrement, on parle d’un dispositif qui dépend directement de la qualité des remontées. Si les soumissions deviennent automatiques, bancales ou complètement inventées, tout le modèle se grippe. Et là, clairement, il s’est grippé pour de bon.

Google redirige déjà les participants ailleurs

En attendant, Google invite les participants à regarder ses autres programmes de bug bounty. Le groupe ne ferme donc pas totalement la porte aux chercheurs en sécurité.

Mais pour son volet open source, le message est net. Trop de signalements générés par IA, trop peu de dossiers exploitables, et un programme mis au frigo jusqu’à nouvel ordre. Mauvais signal pour l’écosystème, et bon rappel qu’un outil qui produit du bruit peut aussi casser les mécanismes censés protéger le code.

Jordan Servan

Spécialiste Tech

Rédacteur sur Begeek.fr depuis 2014, passionné par les jeux vidéo, les séries TV et le cinéma.

X LinkedIn Tous ses articles →
Une erreur dans cet article ?

Nous apportons le plus grand soin à chaque article et nous appuyons sur des sources fiables. Personne n'est à l'abri d'une erreur : si vous en repérez une, signalez-la, nous la corrigerons au plus vite.

Sujets
Google IA Open Source

Lisez Begeek en priorité sur Google

Ajoutez-nous à vos sources préférées : nos articles remonteront plus haut dans votre actualité.

Ajouter à mes sources

À découvrir

La suite, sélectionnée pour vous.

Begeek · 06 Oct · 12h30

HTC VIVE Eagle : des lunettes IA qui veulent faire de la vie privée un argument face à Meta

Avec les VIVE Eagle, HTC se lance à son tour sur le marché des lunettes intelligentes équipées d’une caméra et d’un assistant IA. Face aux Ray-Ban Meta déjà bien installées, le constructeur mise sur des caractéristiques assez proches, mais tente surtout de se distinguer sur un sujet de plus en plus sensible : la protection des données et de la vie privée.