Ouvrir le menu principal

MacGeneration

Recherche

Google : 2021 a bien payé pour les chercheurs en failles de sécurité

Florian Innocente

vendredi 11 février 2022 à 12:00 • 30

Ailleurs

2021 a été une bonne année pour les chercheurs en sécurité qui traquent les failles dans les produits de Google. Non pas que les précédentes aient été mauvaises mais des records de versements de récompenses, sonnantes et trébuchantes, ont été encore atteints.

Dans son bilan de l'année écoulée, Google a rétribué des contributeurs pour un total de 8,7 millions de dollars (7,6 millions euros) contre 6,7 et 6,5 millions de dollars en 2020 et 2019. 696 chercheurs ont été récompensés pour leurs découvertes dans Android, Chrome, Chrome OS, Google Play et autres services ou logiciels. Sur ce montant total, 300 000 dollars sont allés à des oeuvres de charité proposées par les destinataires de ces récompenses.

Le total des versements annuels pour des failles de sécurité dans les produits de Google

Certaines failles, plus graves, payent mieux que d'autres. Le signalement d'un défaut en particulier dans Android s'est transformé en un chèque de 157 000 dollars (environ 137 000 euros). C'est 5 % du montant total payé pour les rapports sur la plateforme mobile (un peu moins de 3 millions de dollars en 2021). Autres exemples : pour Chrome la plus belle prime a été de 27 000 dollars et de 45 000 dollars pour Chrome OS.

Le père d'Android a par ailleurs mis en place l'année dernière l'Android Chipset Security Reward Program. Il couvre des vulnérabilités trouvées dans des composants courants dans les smartphones Android. 220 failles ont été isolées et 296 000 dollars versés.

Google se targue au passage d'avoir la récompense la plus importante du secteur : 1,5 million de dollars pour qui mettra en défaut sa puce de sécurité Titan-M présente dans les Pixel (l'équivalent du Secure Enclave des iPhone).

Apple a mis sa barre la plus haute à 1 million de dollars pour un cas avéré d'exécution de code au niveau du noyau — sans intervention de l'utilisateur pour son installation — et sans qu'un redémarrage de l'appareil ne pertube l'intrusion.

Tableau d'honneur et université

Google distingue ensuite certains de ces chercheurs les plus talentueux. Car il y en a de particulièrement productifs. L'un d'entre eux, Aman Pandey, a soumis à lui seul 232 exemples de vulnérabilités dans Android en 2021. Cette mise en avant de Google sert un autre objectif, elle permet à ces personnes de faire valoir leurs compétences et de renforcer leur notoriété.

Google a une approche très différente d'Apple en la matière, ne serait-ce que par la manière dont elle promeut son programme de récompenses et ceux qui y participent. Chez Apple, le programme Security Bounty se limite à présenter son fonctionnement et ses critères ainsi que les récompenses pouvant être attribuées. Y figure également un simple email pour contacter l'équipe de sécurité.

Apple va bonifier son bug bounty pour attirer des chercheurs en sécurité pas très enthousiastes

Apple va bonifier son bug bounty pour attirer des chercheurs en sécurité pas très enthousiastes

Google pour sa part a ouvert en 2021 le portail Bug Hunters afin de regrouper en un seul endroit toutes les soumissions de problèmes de sécurité décelés dans ses logiciels et plateformes et pour simplifier leur déclaration.

Ce portail offre toute une série de conseils et d'exemples pratiques — au travers d'une Bug Hunter University — sur la meilleure manière de soumettre une découverte, pour faciliter sa lecture et sa vérification par les ingénieurs de Google. Des explications sur les raisons qui font que des signalements peuvent être écartés complètent ces instructions.

Cet espace affiche également un tableau d'honneur des chercheurs les plus efficaces dans cette traque. Ils pourront y envoyer leurs clients désireux de vérifier leur statut. Les spécialistes les plus aguerris n'auront peut-être pas besoin de ces informations mais ceux qui se lancent dans ce type de chasse seront pris en main et guidés.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Apple explique qu'il n'y a pas de puces Ultra pour toutes les générations, et donc pas d'Apple M4 Ultra

05/03/2025 à 21:30

• 11


Devant les incertitudes diplomatiques, l’Italie reconsidère son partenariat avec SpaceX

05/03/2025 à 21:00

• 60


Test de l’iPhone 16e : pour tout le monde, ou presque

05/03/2025 à 20:51

• 13


Google insère de l’IA dans les recherches, pour concurrencer Perplexity

05/03/2025 à 20:15

• 7


Apple abandonne les MacBook Air M2 et M3

05/03/2025 à 19:00

• 24


Brother force une mise à jour de firmware qui dégrade la qualité d'impression avec du toner compatible

05/03/2025 à 18:15

• 52


Mac un peu, beaucoup, accessoirement... voici les meilleures offres pour ce printemps !

Partenaire


Coup d'œil aux nouveaux bracelets printemps-éte 2025 d'Apple

05/03/2025 à 17:48

• 12


Jusqu'à 220 € d'augmentation sur le prix des options pour Mac

05/03/2025 à 17:48

• 22


Apple présente le processeur M3 Ultra, sa meilleure puce mais avec une génération de retard

05/03/2025 à 17:00

• 11


Refurb : baisse des prix sur tous les MacBook Air M1 à M3

05/03/2025 à 16:14

• 2


Le MacBook Air améliore sa webcam et passe à la puce M4 pour 100 € de moins

05/03/2025 à 15:17

• 81


Apple annonce des Mac Studio avec M4 Max et M3 Ultra

05/03/2025 à 15:09

• 28


Quand Apple oublie de facturer les options (SSD, RAM…) sur les Mac mini M4 et les Mac Pro 🆕

05/03/2025 à 15:04

• 124


Apple Intelligence : tous les Mac et iPad sont compatibles à deux exceptions près

05/03/2025 à 12:29

• 64


Les créateurs de Kaleidoscope achètent le gestionnaire d’issues Taska, avec une promo pour l’occasion

05/03/2025 à 09:13

• 8