Cybersécurité

Les nouvelles soumissions OSS VRP sont suspendues, mais les dossiers en cours restent examinés

Depuis le 1er octobre, l’afflux de rapports automatisés jugés majoritairement invalides ferme temporairement une partie du dispositif, mais certains dossiers et correctifs restent pris en charge.

Alexis Vernier Par Alexis Vernier
5 min de lecture
Les nouvelles soumissions OSS VRP sont suspendues, mais les dossiers en cours restent examinés
Photo d’illustration. Consultation et saisie de lignes de code informatique sur un ordinateur portable.

Google a suspendu depuis le 1er octobre les nouvelles soumissions de vulnérabilités visant les produits couverts par son programme OSS VRP.

Cette mesure temporaire ferme le canal habituel pour une partie des chercheurs qui signalent des failles dans les logiciels open source concernés. Elle ne met toutefois pas fin à toutes les activités du programme. Certains rapports continuent d’être acceptés ou examinés, tandis qu’un dispositif distinct reste accessible aux personnes capables de proposer directement un correctif.

L’Open Source Software Vulnerability Reward Program, abrégé OSS VRP, appartient à la famille des programmes de récompense aux vulnérabilités, souvent appelés « bug bounty ». Leur principe consiste à encadrer la communication de problèmes de sécurité afin que l’organisation responsable puisse les analyser et, lorsque les conditions prévues sont remplies, récompenser leur découverte. Les sujets relatifs à ces outils relèvent plus largement des logiciels et applications, dont la sécurité dépend notamment de l’identification et de la correction des vulnérabilités.

Des rapports automatisés trop souvent invalides

Google justifie cette pause par une hausse importante des soumissions automatisées. Selon l’entreprise, la grande majorité de ces signalements ne sont pas valides. Le motif avancé porte donc sur la qualité insuffisante d’une grande partie des résultats transmis par ce moyen, et non sur le principe même d’une analyse automatisée.

Clubic rapporte que l’équipe Google VRP n’accepte temporairement plus les signalements de vulnérabilités concernant les produits OSS VRP. L’entreprise ne communique ni le nombre de soumissions à l’origine de cette décision, ni la proportion précise de dossiers invalides. Elle qualifie seulement de très majoritaires les rapports automatisés qui ne passent pas l’étape de validation.

Cette formulation compte pour comprendre la portée de l’annonce. Google parle de signalements automatisés, sans attribuer explicitement leur production à l’intelligence artificielle. Il n’est donc pas établi que des outils d’IA soient responsables de la majorité des rapports rejetés. L’automatisation peut couvrir différents outils d’analyse, de détection ou de génération de rapports, mais Google ne détaille pas les technologies employées par les auteurs des soumissions concernées.

Un rapport de vulnérabilité exploitable ne se limite généralement pas à désigner un fragment de code comme suspect. Son examen dépend des informations fournies sur le comportement observé, les conditions nécessaires à sa reproduction et son effet sur la sécurité. Un résultat automatisé qui ne correspond pas à une faille réelle, ou qui ne permet pas de la vérifier, ne remplit pas cette fonction. Dans le cas présent, Google constate le défaut de validité de la plupart des soumissions automatisées, sans préciser leurs lacunes techniques ni établir une typologie des erreurs rencontrées.

La suspension agit ainsi comme un filtre appliqué à l’entrée du programme. Elle ne signifie pas que les rapports automatisés seront définitivement écartés, ni qu’un nouveau mode de contrôle a déjà été arrêté. L’annonce porte uniquement sur l’acceptation de nouvelles soumissions pour les produits couverts par OSS VRP pendant la période de pause.

Lignes de code informatique affichées sur un écran d’ordinateur.
Photo d’illustration. Affichage de lignes de code informatique sur un écran d’ordinateur. Source : Pexels. Photographe : Godfrey Atima. Licence Pexels.

Les dossiers et contributions qui restent pris en charge

La pause ne s’applique pas uniformément à tous les dossiers liés à OSS VRP. Il faut distinguer une nouvelle découverte à transmettre, un rapport déjà déposé, un signalement portant sur la chaîne d’approvisionnement et une contribution prenant la forme d’un correctif.

  • Les nouvelles soumissions visant les produits OSS VRP sont suspendues. Elles ne sont plus acceptées par ce canal depuis le 1er octobre.
  • Les signalements concernant la chaîne d’approvisionnement restent acceptés. Cette catégorie n’est pas touchée par l’interruption annoncée.
  • Les rapports déjà en attente ou en cours d’examen restent pris en charge. La suspension n’annule donc pas les dossiers transmis avant son entrée en vigueur.
  • Les correctifs peuvent encore être proposés par Google Patch Rewards. Ce programme distinct permet de soumettre des modifications destinées à corriger des logiciels open source.

ZDNet France précise que Google oriente les chercheurs souhaitant fournir un correctif vers Google Patch Rewards. Cette possibilité ne revient pas à maintenir les nouvelles déclarations ordinaires de vulnérabilités dans OSS VRP. Elle correspond à une autre forme de contribution, centrée sur la modification proposée pour remédier au problème identifié.

La mesure crée donc une séparation entre plusieurs situations. Une personne qui détient uniquement un nouveau rapport relevant des produits OSS VRP ne peut plus le transmettre par ce canal pendant la pause. En revanche, un dossier déjà enregistré poursuit son traitement. Un rapport lié à la chaîne d’approvisionnement conserve également son circuit, tandis qu’un contributeur disposant d’un correctif peut recourir au programme prévu à cet effet.

Pour les chercheurs, la nature de la contribution devient ainsi déterminante. Le signalement d’une nouvelle faille et l’envoi d’un correctif ne passent pas par le même dispositif. La continuité de Google Patch Rewards ne constitue donc pas une réouverture indirecte d’OSS VRP, mais une solution réservée aux contributions qui prennent déjà la forme d’une modification du logiciel.

Le premier trimestre 2027 marque un réexamen, pas une réouverture

Google prévoit de faire le point sur OSS VRP au cours du premier trimestre 2027. Cette échéance correspond à une réévaluation annoncée, et non à une date confirmée de reprise des nouvelles soumissions.

L’entreprise pourra alors examiner le fonctionnement du dispositif après cette période de pause. Aucune condition précise de réouverture n’est indiquée. Google ne détaille pas non plus un éventuel changement des critères d’admission, des contrôles appliqués aux rapports automatisés ou du périmètre des produits concernés.

Le calendrier connu se limite donc à un nouvel examen de la situation entre janvier et mars 2027. Une reprise à cette période n’est pas garantie par l’annonce. D’ici là, les nouvelles vulnérabilités visant les produits OSS VRP restent exclues du canal suspendu, alors que les dossiers antérieurs, les rapports relatifs à la chaîne d’approvisionnement et les correctifs soumis par le programme distinct continuent de suivre les voies précisées par Google.

Photo à la une. Source : Pexels. Photographe : Lukas Blazek. Licence Pexels.

Alexis Vernier

Produits, usages et culture numérique

Alexis Vernier

Alexis Vernier a préparé une thèse en physique des matériaux avant de travailler dans la médiation scientifique pour un musée. Il écrit pour TechGuru sur la science, l'intelligence artificielle, la robotique, la culture numérique et le jeu vidéo. Il ne cite une étude qu'après en avoir lu la méthode.