ActualitéIT, Data & IATechnologies

Google reçoit tellement de bugs générés par l’IA qu’il doit mettre son programme en pause

L’intelligence artificielle devait aider les chercheurs à trouver davantage de failles de sécurité. Chez Google, elle commence aussi à créer un problème beaucoup moins attendu : une avalanche de faux signalements ou de rapports automatisés de mauvaise qualité.

La situation est devenue suffisamment importante pour que Google décide de suspendre temporairement une partie de son programme de bug bounty consacré aux logiciels open source.

Autrement dit, l’IA facilite tellement la génération de rapports de vulnérabilités que les équipes chargées de les vérifier se retrouvent désormais noyées sous des signalements qui, dans leur immense majorité, ne correspondent pas à de vraies failles exploitables.

Google ferme temporairement une partie de son programme de récompenses

Depuis le 1er octobre 2026, Google n’accepte plus de nouveaux signalements de vulnérabilités produit dans son Open Source Software Vulnerability Rewards Program, aussi appelé OSS VRP.

Ce programme permet normalement aux chercheurs en sécurité de signaler des failles dans plusieurs projets open source liés à Google, puis d’obtenir éventuellement une récompense lorsque la vulnérabilité est valide.

La suspension est temporaire.

Les signalements liés à la chaîne d’approvisionnement logicielle restent acceptés et les dossiers déjà ouverts continuent d’être examinés.

Google prévoit de communiquer une nouvelle fois sur le programme au premier trimestre 2027.

La raison est assez inhabituelle : trop de rapports automatisés

Google ne cache pas ce qui a déclenché cette décision.

Comme l’explique le groupe dans l’annonce reprise le 6 octobre par Android Authority sur la suspension du bug bounty de Google, l’entreprise constate une forte hausse des signalements automatisés, dont la très grande majorité ne sont pas valides.

Le problème ne vient donc pas du fait que l’IA découvre trop de véritables vulnérabilités.

Il vient surtout du fait qu’elle permet de produire extrêmement rapidement des rapports qui semblent crédibles au premier regard, mais qui peuvent contenir :

  • des erreurs d’analyse ;
  • des vulnérabilités inexistantes ;
  • des problèmes sans impact réel ;
  • des doublons ;
  • des scénarios impossibles à reproduire.

Chaque rapport doit ensuite être étudié par un ingénieur ou un mainteneur.

C’est précisément là que le système commence à se gripper.

Vérifier un faux bug prend malgré tout du temps

Même lorsqu’un rapport est faux, il ne peut pas être rejeté immédiatement.

Il faut souvent vérifier le code concerné, reproduire le scénario décrit, comprendre les conditions techniques et déterminer s’il existe réellement un risque.

Une IA peut générer plusieurs dizaines de rapports en quelques minutes.

Un ingénieur humain peut en revanche passer beaucoup plus de temps à vérifier chacun d’entre eux.

Cette différence d’échelle explique pourquoi les signalements automatisés peuvent devenir rapidement problématiques.

Ce phénomène prend parfois le surnom d’« AI slop », un terme utilisé pour désigner les contenus générés massivement par intelligence artificielle sans véritable contrôle humain.

Le paradoxe est particulièrement intéressant pour Google

La situation est presque ironique.

Google utilise lui-même de plus en plus l’intelligence artificielle pour rechercher des vulnérabilités.

Les modèles spécialisés peuvent analyser d’immenses quantités de code et repérer des erreurs difficiles à détecter manuellement.

L’entreprise a régulièrement mis en avant les capacités de ses systèmes d’IA dans la cybersécurité.

Mais exactement les mêmes outils deviennent accessibles à davantage de chercheurs et d’utilisateurs.

Le résultat est donc double : l’IA peut réellement aider à trouver des failles, mais elle facilite aussi énormément la production de faux positifs.

C’est l’un des problèmes que l’on retrouve aujourd’hui dans de nombreux domaines utilisant des modèles génératifs.

Google n’est pas la première entreprise à rencontrer ce problème

Le problème dépasse largement Google.

Le projet open source curl, utilisé dans énormément de logiciels et de systèmes, avait déjà rencontré une situation similaire.

Son responsable avait expliqué recevoir une quantité croissante de rapports générés à l’aide de modèles d’IA, dont beaucoup ne correspondaient à aucune vulnérabilité exploitable.

Cela oblige les mainteneurs à consacrer du temps à réfuter des problèmes qui n’existent parfois même pas.

Dans un petit projet open source, quelques dizaines de rapports de mauvaise qualité peuvent déjà représenter une charge importante.

À l’échelle de Google, le nombre peut devenir considérable.

L’IA peut également inventer une vulnérabilité crédible

C’est probablement l’aspect le plus difficile à gérer.

Les modèles génératifs sont capables de produire une explication technique extrêmement convaincante, même lorsque le raisonnement de départ est incorrect.

Un rapport peut contenir :

  • du code ;
  • une description détaillée ;
  • une procédure de reproduction ;
  • une analyse de l’impact potentiel.

Et malgré tout être faux.

C’est exactement le même problème que celui rencontré avec les hallucinations dans les chatbots classiques.

Une réponse bien formulée n’est pas forcément exacte.

Nous avions déjà évoqué sur Menow plusieurs évolutions autour de Gemini et de l’utilisation croissante de l’IA dans les outils Google. Cette nouvelle situation montre aussi l’autre face de cette adoption massive : automatiser une tâche ne garantit pas automatiquement sa fiabilité.

Les vrais chercheurs risquent eux aussi d’être pénalisés

Cette suspension peut avoir une autre conséquence.

Les chercheurs en sécurité qui découvrent de véritables vulnérabilités disposent temporairement de moins de possibilités pour les signaler via ce programme précis.

Google maintient néanmoins d’autres canaux de signalement.

Certains bugs peuvent toujours être transmis via les autres programmes de récompenses du groupe, notamment lorsque les produits ou services concernés entrent dans leur périmètre.

Google n’abandonne donc pas les bug bounty.

L’entreprise cherche surtout à repenser le fonctionnement du programme open source pour mieux filtrer les signalements automatisés.

Il va devenir de plus en plus difficile de distinguer un vrai rapport d’un rapport généré

Le défi risque d’ailleurs de devenir encore plus important dans les prochains mois.

Les modèles d’IA deviennent meilleurs pour analyser du code et générer des preuves de concept.

Cela signifie que les faux rapports deviendront également plus convaincants.

Google pourrait donc être obligé de développer de nouveaux systèmes capables de vérifier automatiquement les signalements avant de les transmettre aux ingénieurs.

On arriverait alors à une situation assez particulière : une IA chargée de contrôler les bugs trouvés par une autre IA.

L’IA accélère autant les découvertes que le bruit autour d’elles

Cette affaire résume finalement assez bien le problème actuel de l’intelligence artificielle.

Elle permet de produire énormément plus d’informations en beaucoup moins de temps.

Mais lorsque la qualité ne suit pas, cette quantité devient elle-même un problème.

Dans la cybersécurité, les conséquences sont particulièrement visibles : un faux rapport peut mobiliser plusieurs personnes avant d’être finalement rejeté.

Google préfère donc momentanément fermer une partie de son programme plutôt que continuer à traiter une quantité croissante de signalements automatisés sans valeur réelle.

Le groupe promet une mise à jour sur la situation au premier trimestre 2027.

D’ici là, cette décision montre surtout une chose : même les entreprises qui utilisent massivement l’IA commencent à devoir se protéger contre les contenus générés automatiquement par… l’IA elle-même.

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Eric Thomas

Eric Thomas suit l’actualité de Windows, des logiciels, de la cybersécurité grand public et des outils web. Il s’intéresse aux mises à jour système, aux nouveautés informatiques et aux solutions pratiques qui améliorent l’expérience numérique au quotidien.

Voir tous les articles

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *