Trop de faux rapports : Google suspend son programme de primes aux bugs à cause de l’IA

 
Google a temporairement gelé une partie de son programme de récompenses destiné à celles et ceux qui découvrent des vulnérabilités dans ses logiciels open source. Selon la firme, cette décision intervient après une « augmentation significative » du nombre de rapports invalides générés par l’IA.

Depuis le 1er octobre, Google n’accepte plus les signalements de failles touchant directement ses logiciels open source dans le cadre de son programme de primes dédié, l’OSS VRP. Les rapports sur la chaîne d’approvisionnement logicielle, eux, restent acceptés. La raison ? Une explosion des signalements générés par intelligence artificielle qui viennent alourdir la tâche des chercheurs, rapporte Tom’s Hardware.

Un travail vite fait, mal fait

Si l’intelligence artificielle s’est considérablement développée ces dernières années, au point de devenir capable de générer du code, elle n’est pas pour autant exempte d’erreurs. Google, qui figure parmi les entreprises ayant largement contribué à son essor (notamment avec Gemini), en fait aujourd’hui les frais. Sur X, le compte officiel du programme de primes de Google indique avoir constaté « une augmentation significative des soumissions automatisées, dont la grande majorité ne sont pas valides ». Ces rapports, souvent rédigés par des LLM, décrivent des failles inexistantes ou impossibles à exploiter. Les équipes doivent pourtant les vérifier une à une à la main, au détriment des vraies vulnérabilités, souligne Tom’s Hardware.

Google n’est toutefois pas le premier à subir les effets indésirables de l’utilisation massive de l’IA pour développer ou analyser du code. En mai dernier, Linus Torvalds, le créateur de Linux, dénonçait déjà la multiplication des rapports de bugs générés par l’IA, jugeant la situation « presque entièrement ingérable ». Le moteur de jeu open source Godot a, lui aussi, été confronté au problème, avec une multiplication du code de mauvaise qualité généré par IA soumis par des contributeurs.  

À lire aussi :
Comment Apple a failli passer à côté d’une grosse faille macOS à 200 000 dollars à cause de faux rapports IA

Google promet de revoir cette partie du programme, sans date de reprise, et de donner des nouvelles au cours du premier trimestre 2027. En attendant, Google invite les chercheurs à passer par ses autres programmes de récompenses, comme le Cloud VRP pour certains dépôts liés à Google Cloud, ou le Patch Rewards Program, qui rémunère les correctifs de sécurité apportés à ses projets open source.


Si vous voulez recevoir les meilleures actus Frandroid sur WhatsApp, rejoignez cette discussion.

Recherche IA boostée par
Perplexity