📅 Publié le 18 mai 2026 sur le blog officiel de Bugcrowd, cet article signé par Trey Ford détaille les nouvelles mesures mises en place par la plateforme de bug bounty pour contrer le phénomène dit de « AI slop » ou « sloptimism » : des soumissions en volume élevé, à faible valeur, générées ou assistées par des outils d’IA.
🔍 Contexte Bugcrowd observe une dégradation significative du rapport signal/bruit sur sa plateforme, avec une augmentation des soumissions spéculatives, non vérifiées, issues de comptes nouvellement créés ou rotatifs (sock puppets), et des tentatives d’utiliser les retours de la plateforme comme signal d’entraînement pour des systèmes d’IA.
🛡️ Quatre mesures annoncées
- Bannissement des comptes pratiquant le « submission farming » ou ayant soumis ≥10 rapports invalides
- Vérification d’identité obligatoire (IDV) avant toute soumission aux programmes Managed Bug Bounty (MBB), applicable à tous les comptes nouveaux et existants
- Throttling des soumissions pour les comptes à faible performance : limitation du nombre de rapports simultanément en cours, blocage temporaire au-delà du seuil, alertes in-platform
- Validation CAPTCHA avant toute soumission, applicable à l’ensemble des types d’engagement (pas uniquement les MBB)
📊 Impacts observés justifiant ces mesures
- Augmentation des files d’attente de triage et pression sur les SLA
- Retards dans la validation des findings légitimes
- Dégradation du rapport signal/bruit sur l’ensemble des programmes
⚖️ Équilibre accessibilité / accountability L’IDV est limitée aux programmes MBB ; les VDP (Vulnerability Disclosure Programs) restent accessibles sans vérification. La vérification est conçue comme un processus unique, non récurrent.
📝 Cet article est une annonce de mise à jour de plateforme publiée par Bugcrowd, visant à informer la communauté de hackers et les clients des nouvelles règles de participation et de contrôle qualité en vigueur.
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ bugcrowd.com — source non référencée (0pts)
- ✅ 6769 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bugcrowd.com/blog/continuing-our-work-to-reduce-ai-slop-submissions-and-protect-signal-quality/