À retenir : – Apple augmente la récompense maximale du programme bug bounty à 2 millions de dollars. – Le nouveau système se concentre sur les chaînes de vulnérabilités complexes. – Introduit Target Flags pour vérifier les exploits des chercheurs rapidement. – Nouvelles catégories de primes étendues avec des montants plus élevés. – Le programme entre en vigueur en novembre 2025.
Apple a récemment décidé de revoir son programme de chasse aux bugs, en offrant désormais jusqu’à 2 millions de dollars pour la découverte de vulnérabilités. Avec cette nouvelle structure, qui pourrait même dépasser les 5 millions de dollars grâce à des bonus comme le mode Isolement et les bêtas, l’entreprise souhaite encourager la détection de chaînes complexes de vulnérabilités, semblables à celles rencontrées avec des logiciels espions avancés.
Ce changement marque une évolution importante dans la philosophie d’Apple. Plutôt que d’encourager uniquement la découverte de failles individuelles, l’accent est désormais mis sur l’identification des chaînes complètes de vulnérabilités. Cette approche est bien plus représentative des cyberattaques contemporaines qui exploitent souvent plusieurs failles pour atteindre leurs objectifs. De ce fait, les récompenses pour les failles permettant un accès distant à un système ont été considérablement augmentées. En revanche, les primes pour certaines catégories moins utilisées lors d’attaques réelles seront réduites.
Pour faciliter ce processus, Apple introduit un nouveau système appelé Target Flags, inspiré par les compétitions en cybersécurité. Lorsqu’un chercheur exploite une faille avec succès, il peut obtenir un drapeau numérique attestant du niveau d’accès atteint (comme l’exécution de code ou la lecture de fichiers). Cette innovation représente une avancée significative pour ceux qui se consacrent à cette recherche. Une fois le drapeau validé par Apple, le chercheur reçoit immédiatement une notification et le paiement est programmé pour le cycle suivant sans qu’il ait à attendre plusieurs mois comme cela était auparavant requis avant le déploiement d’un correctif.
Le programme mis à jour entrera en vigueur en novembre 2025 et élargira aussi ses catégories répertoriées. Par exemple, contourner Gatekeeper sur macOS rapportera désormais 100 000 dollars alors qu’une évasion instantanée depuis la sandbox WebKit pourra atteindre jusqu’à 300 000 dollars. Depuis son lancement public en 2020, Apple a déjà versé plus de 35 millions de dollars à plus de 800 chercheurs.
Voici quelques détails concernant la nouvelle grille des récompenses principales :
– Chaîne zéro-clic (attaque distante sans interaction utilisateur) : 2 millions de dollars (passant ainsi d’un million auparavant).
– Chaîne un-clic (attaque distante nécessitant une seule interaction utilisateur) : maintenant offerte à un million au lieu des précédents 250 000 dollars.
– Attaque proche sans fil (requérant être physiquement près du dispositif) : également fixée à un million contre précédemment seulement 250 000.
– Accès physique au dispositif (nécessitant accès direct à un appareil verrouillé) : maintenant fixé à 500 000 dollars au lieu des anciens chiffres.
– Évasion depuis la sandbox d’une application (permettant le contournement SPTM) : portée également à cinq cents mille $ contre cent cinquante mille antérieurement.
Avec ces changements ambitieux dans son programme bug bounty, Apple montre sa volonté accrue face aux menaces croissantes du monde numérique actuel
Rédacteur en chef de Kame House, Nicolas est un passionné des nouvelles technologies et des jeux vidéos depuis toujours. Roule fièrement en Tesla Model 3 depuis 2022 !
C’est quoi cette blague ? Ils augmentent les primes mais ça veut dire que des failles plus graves existent, non ?!
L’isolement et tout ça… j’ai l’impression qu’ils se prennent un peu trop au sérieux avec tous ces bonus
@AppleTuAsDeLaChance: t’es sûr que t’es pas en train de jouer avec nos cerveaux là ?
Ils devraient vraiment penser à payer les petits bugs aussi, non ? Pas que les gros trucs
Tout ça pour dire quoi? On va voir encore plus de hackers sur Mac…’ *roulé des yeux
C’est trop bien ! Enfin, Apple se bouge et met le paquet pour la sécurité
@les_geeks: Merci Apple pour le coup de pouce financier, c’est parfait pour ma startup high-tech !
Franchement, qui va trouver des failles pour 2 millions ? Ça donne envie d’essayer !
Whoa 2 millions, si je trouve une faille je vais acheter ma maison direct ! 😂
Chaine zéro-clic’, on dirait un nom de super pouvoir.. ils sont vraiment à fond dans le buzz marketing ici. 🤔
On dirait une pub pour un jeu vidéo plutôt qu’un programme de sécurité… sérieusement ?!
Super initiative d’Apple ! Les chercheurs vont pouvoir nous protéger encore mieux maintenant
Je parie qu’il y a plein d’ambitieux qui veulent exploser ce programme… allez-y lol !
Je comprends pas l’intérêt, les failles ça existe depuis toujours. Et puis ces sommes c’est juste une manière de se faire mousser