Le « flot de rapports de vulnérabilité » généré par l'IA submerge l'équipe de révision. Google suspend certains programmes open source de bug bounty

📅 2026-10-04

Résumé :

Google a annoncé avoir suspendu le canal de soumission des vulnérabilités des produits dans son programme de récompense des vulnérabilités des logiciels Open Source (OSS VRP). La raison en est qu'un grand nombre de rapports de vulnérabilités invalides générés par l'intelligence artificielle continuent d'affluer, exerçant une pression énorme sur les ingénieurs et les mainteneurs open source chargés de l'examen. Selon un avis publié par Google le 1er octobre, cette suspension est officiellement entrée en vigueur et l'entreprise prévoit de fournir de nouvelles mises à jour au premier trimestre 2027 après avoir réajusté les mécanismes concernés.

OSS VRP est un programme de récompense de sécurité établi par Google pour l'écosystème Open Source, visant à encourager les chercheurs indépendants à découvrir et à divulguer de manière responsable les failles de sécurité. Dans ce projet, la catégorie de vulnérabilité du produit couvre principalement les défauts de code, les erreurs logiques, les vulnérabilités de conception et d'autres problèmes dans le référentiel de code public de Google.

Google a déclaré que cette suspension cible uniquement les catégories de soumissions de vulnérabilités de produits et n'affecte pas les rapports soumis avant le 1er octobre. Dans le même temps, les rapports sur la sécurité de la chaîne d'approvisionnement dans OSS VRP continueront d'accepter les soumissions. Pour certaines vulnérabilités de l'entrepôt de code affectant les produits cloud de Google, l'entreprise peut toujours continuer à recevoir des rapports pertinents via le canal Cloud VRP.

Il est entendu que la recherche traditionnelle sur les vulnérabilités nécessite souvent que les chercheurs investissent beaucoup de temps à analyser le code, à vérifier les problèmes et à rédiger des rapports techniques complets. Cependant, avec la popularité rapide des grands modèles de langage et des outils automatisés d’exploration des vulnérabilités, le seuil de génération de rapports de vulnérabilité a été considérablement abaissé. De plus en plus d'utilisateurs commencent à utiliser l'IA pour scanner automatiquement les codes et générer des soumissions de vulnérabilités par lots.

Le problème est que beaucoup de ces rapports n'ont aucune valeur réelle. De nombreux rapports affirment avoir découvert des failles de sécurité, mais après un examen manuel, il s'avère qu'il s'agit soit d'« illusions » de modèles, soit d'aucune vulnérabilité exploitable. Étant donné que tous les rapports doivent encore être vérifiés un par un par l’équipe de sécurité, beaucoup de temps est consacré à vérifier les informations erronées au lieu de traiter les véritables problèmes de sécurité critiques.

Les experts du secteur ont souligné que ce type de phénomène s'est progressivement répandu dans la communauté open source et dans le secteur de la sécurité. Avec des outils d’IA générative capables de produire rapidement des analyses techniques d’aspect professionnel, les programmes de bug bounty sont confrontés à une pression de sélection sans précédent. Les travaux de recherche sur les vulnérabilités qui reposaient à l'origine sur une expertise manuelle sont désormais dilués par un grand nombre de soumissions automatisées de mauvaise qualité.

Les ingénieurs de Google et les responsables de projets open source auraient été confrontés à des milliers de rapports invalides. Certains rapports sont bien structurés et décrits en détail, mais après vérification, il s'avère qu'aucune vulnérabilité réelle n'existe. Les équipes de maintenance doivent déployer beaucoup d'efforts pour résoudre ces messages d'erreur, ce qui retarde les véritables problèmes de sécurité.

En fait, ce n’est pas la première fois qu’une situation similaire se produit. La communauté Linux a également déjà été mise sous pression en raison d'un grand nombre de faux rapports de vulnérabilité générés par l'IA. Certains responsables ont déclaré publiquement qu'ils devaient passer de plus en plus de temps à résoudre des problèmes inexistants au lieu de corriger de vrais défauts. En conséquence, certains projets ont même ajusté les flux de travail associés.

Les chercheurs en sécurité estiment que cet incident reflète les nouveaux défis posés par l'IA générative. Si l’intelligence artificielle peut effectivement aider les chercheurs à identifier des problèmes potentiels, les rapports automatisés à grande échelle peuvent également alourdir l’écosystème de sécurité sans mécanismes de vérification adéquats.

Google a déclaré que les chercheurs peuvent continuer à participer à d'autres programmes de bug bounty pendant que les processus d'examen et de soumission associés sont repensés. La société espère équilibrer la relation entre la recherche assistée par l’IA et la qualité des rapports grâce à de nouveaux mécanismes permettant de reprendre les opérations normales des programmes associés à l’avenir.

Tags associés

Articles similaires

Commentaires

0/500
Captcha (click to refresh)
Aucun commentaire