Le programme de récompense pour les vulnérabilités (VRP) de Google a longtemps été un pilier de sa stratégie de cybersécurité, incitant des chercheurs externes à identifier et à signaler des vulnérabilités dans ses produits. Les paiements de 2025 marquent une étape significative, reflétant une augmentation de 40 % par rapport à l'année précédente, où 11,8 millions de dollars avaient été distribués parmi 660 chercheurs. Cette augmentation met en évidence l'importance croissante des mesures de sécurité proactives dans un monde de plus en plus numérique et interconnecté. Un changement notable en 2025 a été la création d'un programme de récompense pour les vulnérabilités liées à l'IA. Avec les technologies d'IA devenant intégrales aux offres de Google, l'entreprise a reconnu les défis de sécurité uniques qu'elles présentent. Le programme de récompense pour les vulnérabilités liées à l'IA se concentre sur les vulnérabilités spécifiques aux systèmes d'IA, telles que les attaques par injection de prompts et l'exfiltration de données. Les chercheurs peuvent gagner jusqu'à 20 000 dollars par découverte, avec des bonus potentiels portant les récompenses à 30 000 dollars. Cette initiative souligne l'approche proactives de Google en matière de sécurité de l'IA, visant à traiter les potentielles exploitations avant qu'elles ne puissent être utilisées comme arme. Le succès du VRP en 2025 peut également être attribué à la série d'événements bugSWAT organisés par Google. Ces sessions de hacking en direct, sur invitation uniquement, se sont concentrées sur des surfaces d'attaque prioritaires, y compris l'IA, le cloud et les plateformes Android. Par exemple, l'événement bugSWAT de Sunnyvale Cloud a abouti à 130 rapports de vulnérabilité et 1,6 million de dollars en récompenses. De tels événements renforcent non seulement la posture de sécurité de Google, mais favorisent également une relation collaborative avec la communauté mondiale de la recherche en sécurité. Cependant, l'augmentation des vulnérabilités liées à l'IA a posé des défis pour d'autres organisations. Le projet cURL, un outil open-source largement utilisé, a récemment suspendu son programme de prime à la découverte de bogues en raison d'un afflux de soumissions de faible qualité générées par l'IA. Cette tendance met en lumière le problème plus large du 'déchet' généré par l'IA submergeant les équipes de sécurité, rendant difficile la distinction entre les menaces réelles et le bruit. La réponse de Google, avec son programme de récompense dédié à l'IA, contraste avec cette approche, soulignant la nécessité d'une recherche en sécurité structurée et ciblée dans le domaine de l'IA. En conclusion, les paiements sans précédent de Google en 2025 reflètent non seulement l'engagement de l'entreprise envers la sécurité, mais établissent également un précédent pour l'intégration des vulnérabilités spécifiques à l'IA dans les programmes de primes à la découverte de bogues. Alors que l'IA continue de perméer divers aspects de la technologie, de telles initiatives seront cruciales pour maintenir des défenses solides contre les menaces cybernétiques évolutives.