Selon Google, à compter du 1er octobre 2026, l’entreprise n’acceptera plus de nouveaux signalements de failles touchant des produits dans le cadre de son Open Source Software Vulnerability Reward Program (OSS VRP). Ce n’est pas pour autant un arrêt total du programme. Google précise que les rapports déjà soumis continueront à être examinés, que les vulnérabilités liées à la supply chain restent recevables, et que de nouvelles informations sur la suite sont attendues au premier trimestre 2027.
La raison invoquée par Google est assez simple: le nombre de signalements automatisés a fortement augmenté, et la plupart n’étaient pas valides. L’entreprise parle de rapports spéculatifs, de doublons, et même de vulnérabilités purement inventées, mais rédigées d’une façon suffisamment crédible pour obliger ses équipes à les vérifier à la main.
C’est là que le problème change d’échelle. Les outils de recherche de failles rendent la découverte plus facile, mais ils font aussi chuter le coût d’envoi de rapports plausibles en masse. En face, vérifier qu’une faille existe vraiment, ou prouver qu’elle n’existe pas, demande toujours du temps d’ingénierie, des reproductions techniques et, bien souvent, des échanges avec les mainteneurs concernés. Le point de blocage n’est donc plus seulement la découverte des bugs. C’est leur validation.
Un problème qui dépasse Google
Google est loin d’être seul dans ce cas. En 2026, plusieurs programmes de bug bounty ont encaissé la même pression: le projet curl a mis un terme à son programme sur HackerOne après avoir été noyé sous des soumissions de faible qualité, et Intel aurait supprimé certaines primes pour freiner l’arrivée de rapports générés automatiquement.
À force de se répéter, ce genre de situation ne ressemble plus à un simple incident opérationnel. Les programmes de divulgation responsable reposent sur un équilibre assez fragile: ils tiennent tant que le volume de rapports reste en phase avec la capacité humaine de tri et d’analyse. Dès que la machine s’emballe côté soumissions, l’équilibre saute vite.
Ce qui reste ouvert pour les chercheurs
Google insiste sur un point: la pause vise un périmètre précis. Les chercheurs peuvent encore signaler les problèmes liés à la supply chain dans l’OSS VRP. Google renvoie aussi la communauté vers d’autres dispositifs, en particulier Google Cloud VRP et Patch Rewards.
Pour les chercheurs sérieux, la décision n’est pas anodine. Elle peut soulager les équipes de sécurité et les mainteneurs en faisant baisser le bruit, mais elle risque aussi de ralentir la remontée de vraies failles. Et pour certains profils, qui financent une partie de leur travail grâce aux bug bounties, l’impact peut être très concret.
Vers un durcissement des règles de soumission
À ce stade, mieux vaut rester prudent. Au moment où nous écrivons ces lignes, Google n’a pas encore détaillé les garde-fous qu’il pourrait mettre en place. Les pistes les plus probables sont assez faciles à imaginer: plus de preuves techniques, des preuves de concept, des procédures de déduplication plus strictes, ou encore des limites sur le rythme des soumissions avant qu’elles n’arrivent jusqu’aux ingénieurs.
Le vrai sujet n’est pas simplement qu’un nouvel outil aurait “cassé” la divulgation de vulnérabilités. Ce que cette séquence met en lumière est plus ancien: dans les bug bounties, le volume peut désormais augmenter bien plus vite que la capacité de revue humaine. Tant que cet écart restera là, d’autres programmes pourraient eux aussi choisir de se mettre en pause. Nous vous tiendrons informés.
Author: Manuel Bosque
{
"social": {
"email": "",
"facebook": "",
"twitter": "",
"linkedin": ""
},
"ja-JP": "",
"de-DE": "Manuel Bosque schreibt bei Softonic über Software: Desktop-Programme, Produktivitätswerkzeuge und kleine Tools, die ein Problem wirklich lösen. Sein Maßstab ist praktisch — was ein Programm tatsächlich leistet, was es dafür verlangt und für wen es sich lohnt —, deshalb misstraut er Funktionslisten und testet lieber selbst. Er gehört zum Team, das festlegt, wie Software auf der Seite behandelt wird, und arbeitet täglich mit KI-Werkzeugen in der redaktionellen Produktion.",
"en-US": "Manuel Bosque covers software at Softonic: desktop programs, productivity tools and the small utilities that solve one problem well. His approach is practical — what a program actually does, what it asks in return and who it is for — which is why he distrusts feature lists and prefers to test. He is part of the team that decides how software gets covered on the site, and works daily with AI tools applied to editorial production.",
"es-ES": "Manuel Bosque se ocupa de la cobertura de software en Softonic: programas de escritorio, herramientas de productividad y utilidades pequeñas que resuelven bien un solo problema. Su criterio es práctico —qué hace realmente un programa, qué pide a cambio y a quién le sirve—, y por eso desconfía de las listas de funciones y prefiere probar. Forma parte del equipo que decide cómo se cuenta el software en la web y trabaja a diario con herramientas de IA aplicadas a la producción editorial.",
"fr-FR": "Manuel Bosque couvre les logiciels chez Softonic : programmes de bureau, outils de productivité et petits utilitaires qui résolvent bien un seul problème. Son approche est pratique — ce qu'un logiciel fait vraiment, ce qu'il demande en échange et à qui il s'adresse —, d'où sa méfiance envers les listes de fonctionnalités et sa préférence pour l'essai. Il fait partie de l'équipe qui définit la manière de traiter le logiciel sur le site et travaille au quotidien avec des outils d'IA appliqués à la production éditoriale.",
"it-IT": "Manuel Bosque si occupa di software su Softonic: programmi per il desktop, strumenti di produttività e piccole utility che risolvono bene un solo problema. Il suo criterio è pratico — cosa fa davvero un programma, cosa chiede in cambio e a chi serve — e per questo diffida degli elenchi di funzioni e preferisce provare. Fa parte del team che decide come si racconta il software sul sito e lavora ogni giorno con strumenti di IA applicati alla produzione editoriale.",
"nl-NL": "Manuel Bosque schrijft bij Softonic over software: desktopprogramma's, productiviteitstools en kleine hulpprogramma's die één probleem echt oplossen. Zijn maatstaf is praktisch — wat een programma werkelijk doet, wat het daarvoor vraagt en voor wie het nuttig is — en daarom wantrouwt hij functielijstjes en test hij liever zelf. Hij maakt deel uit van het team dat bepaalt hoe software op de site wordt behandeld en werkt dagelijks met AI-tools in de redactionele productie.",
"pl-PL": "Manuel Bosque zajmuje się oprogramowaniem w Softonicu: programami na komputer, narzędziami do pracy i niewielkimi aplikacjami, które dobrze rozwiązują jeden problem. Jego kryterium jest praktyczne — co program naprawdę robi, czego wymaga w zamian i komu się przyda — dlatego nie ufa listom funkcji i woli sprawdzić sam. Należy do zespołu, który decyduje, jak pisać o oprogramowaniu w serwisie, i codziennie korzysta z narzędzi AI w produkcji redakcyjnej.",
"pt-BR": "Manuel Bosque cobre software na Softonic: programas para desktop, ferramentas de produtividade e pequenos utilitários que resolvem bem um problema só. Seu critério é prático — o que um programa realmente faz, o que pede em troca e para quem serve — e por isso desconfia de listas de recursos e prefere testar. Faz parte da equipe que define como o software é abordado no site e trabalha diariamente com ferramentas de IA aplicadas à produção editorial."
}
View all posts by Manuel Bosque