
Depuis le 1er octobre, Google n’accepte plus les signalements de failles touchant directement ses logiciels open source dans le cadre de son programme de primes dédié, l’OSS VRP. Les rapports sur la chaîne d’approvisionnement logicielle, eux, restent acceptés. La raison ? Une explosion des signalements générés par intelligence artificielle qui viennent alourdir la tâche des chercheurs, rapporte Tom’s Hardware.
Un travail vite fait, mal fait
Si l’intelligence artificielle s’est considérablement développée ces dernières années, au point de devenir capable de générer du code, elle n’est pas pour autant exempte d’erreurs. Google, qui figure parmi les entreprises ayant largement contribué à son essor (notamment avec Gemini), en fait aujourd’hui les frais. Sur X, le compte officiel du programme de primes de Google indique avoir constaté « une augmentation significative des soumissions automatisées, dont la grande majorité ne sont pas valides ». Ces rapports, souvent rédigés par des LLM, décrivent des failles inexistantes ou impossibles à exploiter. Les équipes doivent pourtant les vérifier une à une à la main, au détriment des vraies vulnérabilités, souligne Tom’s Hardware.
Google n’est toutefois pas le premier à subir les effets indésirables de l’utilisation massive de l’IA pour développer ou analyser du code. En mai dernier, Linus Torvalds, le créateur de Linux, dénonçait déjà la multiplication des rapports de bugs générés par l’IA, jugeant la situation « presque entièrement ingérable ». Le moteur de jeu open source Godot a, lui aussi, été confronté au problème, avec une multiplication du code de mauvaise qualité généré par IA soumis par des contributeurs.
À lire aussi :
Comment Apple a failli passer à côté d’une grosse faille macOS à 200 000 dollars à cause de faux rapports IA
Google promet de revoir cette partie du programme, sans date de reprise, et de donner des nouvelles au cours du premier trimestre 2027. En attendant, Google invite les chercheurs à passer par ses autres programmes de récompenses, comme le Cloud VRP pour certains dépôts liés à Google Cloud, ou le Patch Rewards Program, qui rémunère les correctifs de sécurité apportés à ses projets open source.
Si vous voulez recevoir les meilleures actus Frandroid sur WhatsApp, rejoignez cette discussion.

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.