Google a annoncé avoir temporairement suspendu son « programme de récompenses pour les failles de sécurité », destiné à détecter les vulnérabilités critiques dans les logiciels open source, en raison de problèmes causés par l’intelligence artificielle. Ces systèmes, connus sous le nom de programmes de primes aux bugs, encouragent les chercheurs à signaler les failles plutôt qu’à les exploiter, et sont gérés par la plupart des grandes entreprises technologiques.
Dans sa déclaration sur X, Google a précisé que cette suspension résultait d’une forte augmentation des soumissions automatisées, dont la grande majorité est invalide. Cette annonce intervient à un moment où grandissent les inquiétudes quant au fait que les puissants modèles d’intelligence artificielle facilitent la découverte de failles de sécurité.
Google n’est pas la seule entreprise confrontée à des problèmes similaires. La hausse des rapports erronés générés avec peu d’efforts submerge les ingénieurs au point qu’ils ne peuvent plus résoudre les véritables problèmes. Le fondateur de Linux, Linus Torvalds, avait déclaré que le flot incessant de rapports liés à l’intelligence artificielle rendait les travaux de sécurité « presque ingérables ». Intel, de son côté, a fermé le mois dernier un programme similaire qui offrait des récompenses pouvant atteindre 100 mille dollars pour les signalements ; l’entreprise n’a toutefois pas explicitement désigné l’intelligence artificielle comme motif.
Pourquoi c’est important
Les programmes de primes aux bogues constituent l’un des mécanismes fondamentaux qui, dans le monde de l’open source, permettent de combler les failles de sécurité avant qu’elles ne tombent entre les mains de personnes malveillantes. Si ces programmes deviennent inopérants sous la charge de rapports générés par l’intelligence artificielle, cela signifie que des failles critiques pourraient rester non signalées ou que les équipes de maintenance ne parviendraient plus à trier les véritables menaces. Les exemples de Torvalds et d’Intel montrent que le problème ne se limite pas à une seule entreprise, mais qu’il se transforme en un engorgement à l’échelle de tout l’écosystème. Cette suspension réduit le canal de signalement légitime des chercheurs indépendants et remet au premier plan le risque d’abus que ces systèmes étaient précisément censés prévenir. La véritable question qui se pose aux développeurs est de savoir si ces programmes peuvent être maintenus sans que soit trouvée une méthode capable de filtrer le flot automatique de rapports.