Google suspend la réception de nouvelles soumissions de vulnérabilités pour son programme de primes aux bogues en open source, le OSS VRP, à partir du 1er octobre 2026. La décision fait suite à un afflux massif de rapports générés par des outils d’intelligence artificielle, souvent de faible qualité et contenant des hallucinations. Ces soumissions invalides ont submergé les ingénieurs de sécurité et les mainteneurs de projets open source qui doivent les examiner manuellement. Les rapports déposés avant la date butoir continueront d’être traités normalement, et les soumissions relatives à la chaîne d’approvisionnement ainsi qu’au cloud ne sont pas affectées. Google prévoit de dévoiler ses réformes au premier trimestre 2027. D’autres programmes similaires, comme l’Internet Bug Bounty, Intel ou les mainteneurs du noyau Linux, ont rencontré les mêmes difficultés.
Source: Lire l’article original

