Histoire
octobre 5, 2026
Le contenu généré par IA contraint Google à suspendre son programme de récompenses pour les bogues open source
La suspension par Google reflète une pression croissante sur les programmes de sécurité : les soumissions automatisées par IA encombrent un processus conçu pour récompenser les recherches humaines utiles, tandis que les mainteneurs doivent trier les découvertes valides du bruit fabriqué.
Le programme de récompenses de Google pour les vulnérabilités des logiciels open source, qui rémunère les chercheurs pour les failles découvertes dans l’écosystème open source de l’entreprise, a été suspendu le 1er octobre après qu’un flot de rapports générés par IA a engorgé ses équipes de vérification.1
L’explication de l’entreprise était sans détour : « Cette pause est due à une hausse importante des soumissions automatisées, dont la grande majorité ne sont pas valides. »1 Les ingénieurs et mainteneurs de projets open source auraient été submergés de soumissions soit invalides, soit truffées d’hallucinations de l’IA — une charge de travail qui transforme un programme de récompenses pour les vulnérabilités en opération de triage.1
La suspension durera au moins jusqu’à l’année prochaine, Google promettant une mise à jour au premier trimestre 2027. Entre-temps, l’entreprise a orienté les chercheurs potentiels vers ses autres programmes de récompenses pour les bogues.1
Cet épisode survient après de précédents avertissements de spécialistes de la cybersécurité selon lesquels le « contenu parasite » généré par IA pourrait nuire aux systèmes de récompenses pour les bogues en ensevelissant les rapports légitimes sous des déchets automatisés.1 La décision de Google suggère que ce risque n’est plus théorique : le volume de soumissions de faible qualité est devenu suffisamment perturbateur pour interrompre tout un canal de récompenses open source.
La pression ne se limite pas à Google. Linux a été confronté à une vague similaire de rapports problématiques pilotés par IA, soulignant un conflit plus large pour les projets open source : l’automatisation peut élargir le bassin de personnes signalant des bogues, mais elle peut aussi accaparer la rare attention humaine nécessaire pour les vérifier.2
Pour les chercheurs en sécurité légitimes, cette pause supprime une voie de rémunération. Pour les mainteneurs, elle constitue l’aveu que le processus actuel de signalement ne peut pas distinguer assez rapidement le signal du bruit synthétique.2