Web

Les nouveaux rapports OSS VRP de Google sont bloqués, mais les dossiers en cours restent traités

Depuis le 1er octobre, le canal général est fermé face à l’afflux de rapports automatisés majoritairement non valides. Les dossiers en cours et certaines contributions restent acceptés.

Said Laribi Par Said Laribi
5 min de lecture
Les nouveaux rapports OSS VRP de Google sont bloqués, mais les dossiers en cours restent traités
Photo d’illustration. Un utilisateur consulte des lignes de code informatique affichées sur l’écran d’un ordinateur portable posé sur une table en bois.

Google a suspendu le 1er octobre l’acceptation de nouveaux signalements de vulnérabilités visant les produits couverts par son programme OSS VRP.

La mesure est présentée comme temporaire. Elle ne signifie donc ni la fermeture définitive du programme ni l’arrêt de l’examen de tous les dossiers transmis à l’entreprise. Google prévoit de faire un nouveau point sur OSS VRP au cours du premier trimestre 2027, sans fixer de date de reprise.

Cette distinction importe pour les chercheurs en sécurité comme pour les responsables de projets open source. Le canal général destiné aux nouvelles vulnérabilités est fermé, mais plusieurs voies demeurent disponibles selon la nature et l’état du dossier. La situation demande donc de vérifier le périmètre exact de la suspension avant de choisir le programme auquel adresser une contribution.

Une pause face aux nombreux rapports automatisés

Google justifie sa décision par une forte progression des soumissions automatisées. Selon l’entreprise, la grande majorité de ces rapports ne sont pas valides. Cet afflux pose ainsi un problème de qualité au sein d’OSS VRP, le programme consacré aux vulnérabilités affectant des logiciels open source.

Clubic rapporte que Google n’accepte temporairement plus les signalements portant sur les produits OSS VRP. Le média relève aussi que l’entreprise ne mentionne pas explicitement l’intelligence artificielle dans la justification communiquée.

Il faut donc distinguer les faits annoncés de l’interprétation qui peut en être faite. Google établit directement une hausse des rapports produits de façon automatisée et indique que la grande majorité d’entre eux ne sont pas valides. En revanche, l’entreprise ne quantifie pas la part attribuable aux outils d’IA. Il serait dès lors inexact de présenter tous ces signalements comme des productions de l’IA ou de faire de cette technologie la cause exclusive de la suspension.

Le problème immédiat tient à la recevabilité des résultats transmis. Un signalement de sécurité doit porter sur une vulnérabilité réelle et entrer dans le périmètre du programme concerné. L’automatisation n’est pas, à elle seule, le motif annoncé de la fermeture temporaire. La décision répond à l’arrivée massive de rapports dont la grande majorité est jugée non valide.

La pause cible ainsi l’entrée d’une catégorie précise de dossiers, et non l’ensemble des activités de sécurité open source de Google. Le groupe cesse provisoirement d’accepter les nouveaux rapports généraux relatifs aux produits couverts par OSS VRP, tout en maintenant d’autres circuits. Il indique également retravailler cette partie du programme avant le prochain point d’étape.

Un homme assis devant un ordinateur portable sur un bureau en bois.
Photo d’illustration. Un homme travaille sur son ordinateur portable posé sur une table en bois. Source : Pexels. Photographe : Thirdman. Licence Pexels.

Ce choix met en évidence une limite pratique de la détection automatisée lorsqu’elle débouche sur des signalements qui ne satisfont pas les critères du programme. La capacité à produire davantage de rapports ne garantit pas leur validité. Pour les chercheurs, la conséquence immédiate est claire : une nouvelle vulnérabilité relevant du périmètre général d’OSS VRP ne peut plus être déposée par ce canal pendant la pause.

Ce qui est suspendu et ce qui reste accessible

Les conséquences varient selon le type de contribution. La décision ne s’applique pas rétroactivement aux dossiers déjà présents dans le circuit et elle épargne les rapports relevant de la chaîne d’approvisionnement. La fermeture annoncée est donc plus limitée qu’un arrêt complet du programme.

Situation État après le 1er octobre
Nouveau signalement concernant un produit OSS VRP Acceptation temporairement suspendue
Rapport relatif à la chaîne d’approvisionnement OSS VRP Non concerné par la suspension
Rapport déjà en attente ou en cours de traitement Son traitement peut continuer
Correctif destiné à un logiciel open source Soumission possible par Google Patch Rewards

Cette répartition évite notamment qu’un chercheur ayant déjà envoyé un rapport interprète la pause comme un abandon automatique de son dossier. Les signalements en attente et ceux en cours d’examen demeurent dans le dispositif. Les travaux portant sur la chaîne d’approvisionnement conservent également un canal ouvert.

ZDNet France précise par ailleurs que les chercheurs peuvent continuer à proposer des correctifs pour des logiciels open source au moyen du programme Google Patch Rewards. Cette possibilité ne se confond pas avec un signalement OSS VRP, puisque la démarche porte sur la soumission d’un correctif, mais elle maintient une voie de contribution concrète.

Pour un chercheur, la marche à suivre dépend donc du travail réalisé. Une nouvelle vulnérabilité relevant du périmètre général d’OSS VRP est bloquée à l’entrée. Un rapport sur la chaîne d’approvisionnement n’est pas concerné. Un dossier déjà transmis reste pris en charge, tandis qu’un correctif open source peut être orienté vers Patch Rewards.

Le seul candidat au maillage interne traite d’une baisse de prix du Pixel 10 de Google avant le Black Friday. Cette actualité commerciale est distincte de la suspension d’OSS VRP et n’apporte aucune précision supplémentaire sur les règles du programme de sécurité.

Un point d’étape prévu en 2027

Le premier trimestre 2027 correspond à l’échéance annoncée pour une mise à jour sur le programme, et non à une date garantie de réouverture. Le calendrier laisse donc ouverte la durée de la suspension. Google pourrait alors détailler l’évolution du mécanisme de soumission, mais aucune future modalité d’acceptation n’est établie à ce stade.

La décision ne définit pas non plus de seuil qui permettrait de savoir à l’avance si un rapport automatisé serait recevable après une éventuelle reprise. Elle indique seulement qu’une forte hausse du volume, accompagnée d’une majorité de signalements non valides, a conduit Google à interrompre temporairement leur réception dans ce volet d’OSS VRP.

D’ici au prochain point annoncé, les possibilités restantes sont précisément délimitées. Les rapports sur la chaîne d’approvisionnement restent acceptés, les dossiers déjà en attente ou en cours de traitement ne sont pas interrompus et les correctifs peuvent toujours passer par Google Patch Rewards. La suspension porte uniquement sur les nouveaux signalements généraux visant les produits couverts par OSS VRP.

Photo à la une. Source : Pexels. Photographe : Lukas Blazek. Licence Pexels.