Des entreprises comme Google et Microsoft découvrent un nombre croissant de vulnérabilités dans leurs propres produits grâce à l'IA . Cependant, cette même technologie submerge les programmes de signalement public, croulant sous les signalements spéculatifs, dupliqués ou erronés.
Google a annoncé avoir temporairement suspendu l'acceptation de nouvelles candidatures pour son programme de primes aux bogues open source, OSS VRP.
« Pourquoi cela se produit-il ? Cette suspension est due à une augmentation significative des soumissions automatisées, dont la grande majorité ne sont pas valides. »
Nous avons déjà vu cela se produire. Début 2026, curl a mis fin à son programme de primes HackerOne après que des soumissions de faible qualité, souvent générées par l'IA, aient submergé sa petite équipe de sécurité.
Intel avait également lancé un nouveau programme de primes aux bogues sur Intigriti, mais il n'y a plus de primes disponibles, apparemment afin d'endiguer un afflux de rapports générés par l'IA.
Avantages et inconvénients
Les primes peuvent inciter à la soumission massive de rapports lorsque l'IA générative réduit le coût de production de rapports soignés. Il est donc compréhensible que les entreprises souhaitent limiter le nombre de rapports reçus.
Si la plupart des soumissions automatisées sont invalides, une pause temporaire empêche les ingénieurs de Google et les responsables de la maintenance des logiciels libres de consacrer un temps disproportionné à réfuter des signalements plutôt qu'à corriger les problèmes réels.
Cette pause donne à Google le temps et l'opportunité de mettre en place de meilleurs contrôles, tels que des exigences obligatoires de preuve de concept, des seuils de preuves et des limites de débit, sans laisser la file d'attente actuelle continuer à s'allonger.
En revanche, cela pourrait décourager les chercheurs légitimes et leur rendre plus difficile la soumission des problèmes concrets qu'ils ont découverts.
Il est difficile de définir une limite à ce que vous êtes prêt à accepter, car un rapport assisté par l'IA peut être valable, tout comme un rapport de mauvaise qualité n'est pas nécessairement généré par l'IA.
Et comme l'ont prouvé des entreprises telles que Google et Microsoft, la découverte de vulnérabilités assistée par l'IA peut également contribuer à la découverte réelle de vulnérabilités si elle est associée à la validation, à la déduplication et à la preuve.
Et l'avenir ?
Si nous avons tiré une leçon de cette expérience, c'est que l'IA ne « détruit » pas la divulgation des vulnérabilités. Elle met plutôt en lumière une faiblesse ancienne du système de divulgation : le coût du dépôt d'un rapport plausible a fortement diminué, tandis que le coût de sa vérification ou de sa réfutation reste fortement tributaire de l'intervention humaine.
La solution semble évidente : laisser l’IA gérer les soumissions et ne transmettre aux équipes d’ingénierie que celles qu’elle peut valider. Cela risque de frustrer certains chasseurs de bugs, car ce sera comme essayer de convaincre un chatbot que votre argument est valable et que vous souhaitez « parler à un humain ». Mais, espérons-le, cela permettra de réduire le nombre de chasseurs de bugs peu sérieux et de laisser plus de place à ceux qui maîtrisent leur sujet.
Google a seulement promis une mise à jour au premier trimestre 2027, donc tous les détails concernant la refonte resteraient spéculatifs, mais nous espérons qu'ils trouveront un moyen pour que les chasseurs de bugs responsables puissent soumettre leurs découvertes.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




