Ce que Google a suspendu et ce qui reste ouvert
Google a annoncé sur X le 1er octobre 2026 qu'il n'accepte plus temporairement les signalements de vulnérabilités de produit dans son Open Source Software Vulnerability Reward Program. Il a donné une seule raison : une hausse significative d'envois automatisés, dont la grande majorité n'est pas valide.
| Périmètre | Statut après le 1er octobre |
|---|---|
| Nouveaux signalements de vulnérabilités de produit de l'OSS VRP | Non acceptés |
| Signalements de chaîne d'approvisionnement de l'OSS VRP | Toujours acceptés |
| Signalements déjà déposés | Non concernés |
| Certains dépôts Google Cloud, via le Cloud VRP | Peuvent encore être acceptés |
| Alternatives citées par Google | Autres VRP et le Patch Rewards Program |
| Prochain point de Google | Premier trimestre 2027 |
Tom's Hardware ajoute que la suspension a pris effet le jour de l'annonce et ne touche pas les vulnérabilités de produit envoyées avant. Selon le site, Google peut encore recevoir des signalements de produit via le Cloud VRP pour certains dépôts Google Cloud qui affectent des produits Google Cloud.
Google dit qu'il continuera de remanier cette partie du programme et s'est engagé à faire un point au premier trimestre 2027. C'est une promesse d'information, pas une date de réouverture.
Pourquoi le volume a battu la validité
Tom's Hardware décrit le mécanisme. Les signalements de produit de l'OSS VRP couvrent des défauts de code, des failles logiques et des erreurs de conception dans les dépôts publics de Google, un travail autrefois minutieux et qualifié, jusqu'à ce que les grands modèles de langage et les scripts de chasse automatisés fassent presque disparaître le coût et l'effort du dépôt.
Le coût n'a pas disparu, il a changé de côté. Tom's Hardware rapporte que des ingénieurs de Google et des mainteneurs open source auraient été submergés par des milliers de rapports mal rédigés sur des bugs invalides ou inexploitables, et ont passé du temps à valider du code au lieu de corriger de vraies vulnérabilités critiques.
Le site cite aussi des cas similaires : les mainteneurs de Linux se disent complètement débordés par les CVE trouvées après que des chasseurs de bugs dopés à l'IA ont porté le noyau à un record de 2 000 vulnérabilités par version, et Intel a suspendu un programme qui payait jusqu'à 100 000 dollars par faille. Intel n'a pas confirmé les rapports d'IA comme raison, et selon Tom's Hardware seuls des experts le soupçonnent.
Ce que Google n'a pas dit
Google n'a donné ni le nombre de rapports reçus ni la part de ceux qui étaient valides. Son message dit seulement que les envois automatisés ont fortement augmenté et que la grande majorité n'est pas valide, et le chiffre de milliers vient du reportage de Tom's Hardware, pas de Google.
Google n'a pas dit non plus à quoi ressemblera le programme remanié. Un engagement à faire un point au premier trimestre 2027 signifie que les chercheurs qui comptaient sur les récompenses de l'OSS VRP passent au moins trois mois, à compter du 1er octobre, sans cette voie, un calcul de notre part à partir des deux dates.
Les voies citées par Google sont d'autres programmes de récompenses et le Patch Rewards Program. Il n'a pas dit si les signalements de produit valides seront traités ailleurs, et Tom's Hardware ne mentionne que l'étroite exception du Cloud VRP.
Que faire de votre propre canal de réception
Séparez la réception par type de signalement, comme Google. Il a suspendu les signalements de produit et gardé ouverts ceux de chaîne d'approvisionnement, ce qui montre qu'on peut fermer un flot dans une voie sans éteindre tout le programme.
Mettez le coût de la preuve sur l'expéditeur. Exigez dans le modèle une reproduction fonctionnelle et un impact déclaré, et fermez sans tri les signalements qui n'en ont pas. Mesurez la part de signalements valides et les heures que coûte chacun, pour que le seuil de pause soit un chiffre choisi à l'avance.
Dites aux auteurs ce qu'il advient des rapports déjà en file, où aller à la place et quand vous les tiendrez informés. Google a fait les trois, et un canal qui ne valide pas aussi vite qu'il reçoit devra de toute façon fermer une voie, autant choisir laquelle.
Servola Journal
Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui cela arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.
Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se permettre de payer pour cela.
Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like, ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.
À lire ensuite: La connexion IA d'un employé a atteint le code d'OpenAI | Les meilleurs outils d'IA de piratage sont désormais réservés sur invitation



