{"id":204523,"date":"2026-10-05T17:16:00","date_gmt":"2026-10-05T16:16:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/fr\/?p=204523"},"modified":"2026-10-05T17:16:32","modified_gmt":"2026-10-05T16:16:32","slug":"google-suspend-son-bug-bounty-open-source-des-octobre-2026-trop-de-signalements-automatises","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/fr\/google-suspend-son-bug-bounty-open-source-des-octobre-2026-trop-de-signalements-automatises\/","title":{"rendered":"Google suspend son bug bounty open source d\u00e8s octobre 2026: trop de signalements automatis\u00e9s"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Selon Google, \u00e0 compter du <strong>1er octobre 2026<\/strong>, l\u2019entreprise n\u2019acceptera plus de nouveaux signalements de failles touchant des produits dans le cadre de son Open Source Software Vulnerability Reward Program (OSS VRP). Ce n\u2019est pas pour autant un arr\u00eat total du programme. Google pr\u00e9cise que les rapports d\u00e9j\u00e0 soumis continueront \u00e0 \u00eatre examin\u00e9s, que <a href=\"https:\/\/fr.softonic.com\/articles\/google-lance-gemini-3-5-flash-cyber-une-ia-pour-traquer-les-failles-du-code\" rel=\"noopener\">les vuln\u00e9rabilit\u00e9s li\u00e9es \u00e0 la supply chain<\/a> restent recevables, et que de nouvelles informations sur la suite sont attendues au premier trimestre 2027.<\/p>\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"https:\/\/images.sftcdn.net\/images\/t_app-icon-s\/p\/8ad5933e-96d6-11e6-91ef-00163ec9f5fa\/889402855\/wireshark-icon.webp\" alt=\"Wireshark\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">Wireshark<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/wireshark.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\">T\u00e9l\u00e9charger<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        \r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/wireshark.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><a href=\"https:\/\/fr.softonic.com\/articles\/google-marque-un-tournant-pour-prevenir-la-cybercriminalite\" rel=\"noopener\">Google suspend temporairement<\/a> les nouveaux signalements de failles dans l\u2019open source<\/h2>\n\n<p class=\"wp-block-paragraph\">La raison invoqu\u00e9e par Google est assez simple: le nombre de signalements automatis\u00e9s a fortement augment\u00e9, et la plupart n\u2019\u00e9taient pas valides. L\u2019entreprise parle de rapports sp\u00e9culatifs, de doublons, et m\u00eame de vuln\u00e9rabilit\u00e9s <strong>purement invent\u00e9es<\/strong>, mais r\u00e9dig\u00e9es d\u2019une fa\u00e7on suffisamment cr\u00e9dible pour obliger ses \u00e9quipes \u00e0 les v\u00e9rifier \u00e0 la main.<\/p>\n\n<p class=\"wp-block-paragraph\">C\u2019est l\u00e0 que le probl\u00e8me change d\u2019\u00e9chelle. Les outils de recherche de failles rendent la d\u00e9couverte plus facile, mais ils font aussi chuter le co\u00fbt d\u2019envoi de rapports plausibles en masse. En face, v\u00e9rifier qu\u2019une faille existe vraiment, ou prouver qu\u2019elle n\u2019existe pas, demande toujours du temps d\u2019ing\u00e9nierie, des reproductions techniques et, bien souvent, des \u00e9changes avec les mainteneurs concern\u00e9s. Le point de blocage n\u2019est donc plus seulement la d\u00e9couverte des bugs. C\u2019est leur <strong>validation<\/strong>.<\/p>\n\n<h2 class=\"wp-block-heading\">Un probl\u00e8me qui d\u00e9passe Google<\/h2>\n\n<p class=\"wp-block-paragraph\">Google est loin d\u2019\u00eatre seul dans ce cas. En 2026, plusieurs programmes de bug bounty ont encaiss\u00e9 la m\u00eame pression: le projet <a href=\"https:\/\/curl.fr.softonic.com\/\" rel=\"noopener\">curl<\/a> a mis un terme \u00e0 son programme sur HackerOne apr\u00e8s avoir \u00e9t\u00e9 noy\u00e9 sous des soumissions de <strong>faible qualit\u00e9<\/strong>, et Intel aurait supprim\u00e9 certaines primes pour freiner l\u2019arriv\u00e9e de rapports g\u00e9n\u00e9r\u00e9s automatiquement.<\/p>\n\n<p class=\"wp-block-paragraph\">\u00c0 force de se r\u00e9p\u00e9ter, ce genre de situation ne ressemble plus \u00e0 un simple incident op\u00e9rationnel. Les programmes de divulgation responsable reposent sur un \u00e9quilibre assez fragile: ils tiennent tant que le volume de rapports reste en phase avec la capacit\u00e9 humaine de tri et d\u2019analyse. D\u00e8s que la machine s\u2019emballe c\u00f4t\u00e9 soumissions, <strong>l\u2019\u00e9quilibre saute<\/strong> vite.<\/p>\n\n<h2 class=\"wp-block-heading\">Ce qui reste ouvert pour les chercheurs<\/h2>\n\n<p class=\"wp-block-paragraph\">Google insiste sur un point: la pause vise un p\u00e9rim\u00e8tre <strong>pr\u00e9cis<\/strong>. Les chercheurs peuvent encore signaler les probl\u00e8mes li\u00e9s \u00e0 la supply chain dans l\u2019OSS VRP. Google renvoie aussi la communaut\u00e9 vers d\u2019autres dispositifs, en particulier Google Cloud VRP et Patch Rewards.<\/p>\n<div class=\"sc-card-program\">\r\n  <div class=\"sc-card-program__body\">\r\n    <div class=\"sc-card-program__row clearfix\">\r\n      <div class=\"sc-card-program__col-logo\">\r\n        <img decoding=\"async\" class=\"sc-card-program__img\" src=\"https:\/\/images.sftcdn.net\/images\/t_app-icon-s\/p\/c828c686-96d4-11e6-bce4-00163ec9f5fa\/1309619044\/nmap-icon.jpeg\" alt=\"Nmap\" width=\"100px\" height=\"100px\">\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-title\">\r\n        <span class=\"sc-card-program__title\">Nmap<\/span>\r\n        <a class=\"sc-card-program__button sc-card-program-internal\" href=\"https:\/\/nmap.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\">T\u00e9l\u00e9charger<\/a>\r\n      <\/div>\r\n      <div class=\"sc-card-program__col-rating\">\r\n        \r\n      <\/div>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <span class=\"sc-card-program__description\"><\/span>\r\n    <\/div>\r\n    <div class=\"sc-card-program__row\">\r\n      <img decoding=\"async\" class=\"sc-card-program__bigpic\" src=\"\">\r\n    <\/div>\r\n    <a class=\"sc-card-program__link track-link sc-card-program-internal\" href=\"https:\/\/nmap.fr.softonic.com\/\" target=\"_self\" rel=\"noopener noreferrer\"><\/a>\r\n  <\/div>\r\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les chercheurs s\u00e9rieux, la d\u00e9cision n\u2019est pas anodine. Elle peut soulager les \u00e9quipes de s\u00e9curit\u00e9 et les mainteneurs en faisant baisser le bruit, mais elle risque aussi de <strong>ralentir la remont\u00e9e<\/strong> de vraies failles. Et pour certains profils, qui financent une partie de leur travail gr\u00e2ce aux bug bounties, l\u2019impact peut \u00eatre tr\u00e8s concret.<\/p>\n\n<h2 class=\"wp-block-heading\">Vers un durcissement des r\u00e8gles de soumission<\/h2>\n\n<p class=\"wp-block-paragraph\">\u00c0 ce stade, mieux vaut rester prudent. Au moment o\u00f9 nous \u00e9crivons ces lignes, Google n\u2019a pas encore d\u00e9taill\u00e9 les garde-fous qu\u2019il pourrait mettre en place. Les pistes les plus probables sont assez faciles \u00e0 imaginer: plus de preuves techniques, des <strong>preuves de concept<\/strong>, des proc\u00e9dures de d\u00e9duplication plus strictes, ou encore des limites sur le rythme des soumissions avant qu\u2019elles n\u2019arrivent jusqu\u2019aux ing\u00e9nieurs.<\/p>\n\n<p class=\"wp-block-paragraph\">Le vrai sujet n\u2019est pas simplement qu\u2019un nouvel outil aurait &#8220;cass\u00e9&#8221; la divulgation de vuln\u00e9rabilit\u00e9s. Ce que cette s\u00e9quence met en lumi\u00e8re est plus ancien: dans les bug bounties, le volume peut d\u00e9sormais augmenter bien plus vite que la <strong>capacit\u00e9 de revue<\/strong> humaine. Tant que cet \u00e9cart restera l\u00e0, d\u2019autres programmes pourraient eux aussi choisir de se mettre en pause. Nous vous tiendrons inform\u00e9s.<\/p>","protected":false},"excerpt":{"rendered":"<p>Selon Google, \u00e0 compter du 1er octobre 2026, l\u2019entreprise n\u2019acceptera plus de nouveaux signalements de failles touchant des produits dans le cadre de son Open Source Software Vulnerability Reward Program (OSS VRP). Ce n\u2019est pas pour autant un arr\u00eat total du programme. Google pr\u00e9cise que les rapports d\u00e9j\u00e0 soumis continueront \u00e0 \u00eatre examin\u00e9s, que les &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/fr\/google-suspend-son-bug-bounty-open-source-des-octobre-2026-trop-de-signalements-automatises\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Google suspend son bug bounty open source d\u00e8s octobre 2026: trop de signalements automatis\u00e9s&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9349,"featured_media":204522,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[16761],"tags":[],"usertag":[],"vertical":[],"content-category":[17507],"class_list":["post-204523","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","content-category-ia"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/204523","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/users\/9349"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/comments?post=204523"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/204523\/revisions"}],"predecessor-version":[{"id":204524,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/posts\/204523\/revisions\/204524"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/media\/204522"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/media?parent=204523"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/categories?post=204523"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/tags?post=204523"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/usertag?post=204523"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/vertical?post=204523"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/fr\/wp-json\/wp\/v2\/content-category?post=204523"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}