Failles : Facebook a offert plus d'un million de dollars en récompenses

Failles : Facebook a offert plus d’un million de dollars en récompenses

Certains ont déjà empoché plus de 100 000 dollars

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

05/08/2013 4 minutes
20

Failles : Facebook a offert plus d'un million de dollars en récompenses

Facebook a publié vendredi une série d’informations concernant son programme de traque des bugs. La société offre en effet depuis deux ans maintenant des récompenses à tous ceux qui mettent le doigt sur un problème affectant la sécurité. Une communication qui arrive en des temps troublés, entre protection de la vie privée et scandale du programme de surveillance Prism.

facebook security

 

Facebook a désormais à cœur de communiquer sur les efforts réalisés pour protéger les utilisateurs. La compromission des comptes, l’attention grandissante portée sur le respect de la vie privée ainsi que les scandales actuels sur l’espionnage ont accru la pression sur les réseaux sociaux, détenteurs de nombreuses données personnelles. Pour la firme, cela passe notamment par une série de statistiques sur son programme de récompenses, destiné à ceux qui débusquent des failles de sécurité.

Jusqu'à 20 000 dollars pour une seule faille 

Ainsi, depuis deux ans que ce programme est en place, 329 personnes ont reçu une récompense financière. La plus grande d’entre elles, attribuée en une seule fois, est de 20 000 dollars, même si certains chercheurs en sécurité ont déjà empoché plus de 100 000 dollars via diverses récompenses cumulées. Pour autant, les chercheurs ne représentent pas la majorité et on trouve par exemple de nombreux étudiants. On sait également que la plus jeune personne à avoir touché une récompense avait 13 ans et que deux récompensés ont depuis rejoint l’équipe de sécurité de Facebook. Au total, ce sont plus d'un million de dollars qui ont été distribués.

 

Les failles sont selon le réseau social de tous types et de divers niveaux de gravité. La société donne l’exemple d’un problème intervenu à l’intersection de deux fonctionnalités. D’une part, le fonctionnement d’un groupe : quand il ne reste plus qu’un membre, ce dernier se voit attribuer le rôle d’administrateur. De l’autre, le blocage d’un contact : une fonction puissante qui rompt tout contact et empêche l’autre de récupérer notamment les communications privées. La faille permettait à un utilisateur de se rendre maître d’un groupe en le rejoignant puis en bloquant chaque personne qui en faisait partie, Facebook lui octroyant alors le rôle d’administrateur.

Impact et documentation 

Les États-Unis sont en tête du classement pour les récompenses distribuées, avec 20 % des sommes perçues. Pourtant, l’Inde est deuxième, suivie du Royaume-Uni, de la Turquie et de l’Allemagne. Facebook note également que certains pays présentent un accroissement rapide du nombre de récompensés : États-Unis, Inde, Turquie, Canada, Allemagne, Pakistan, Égypte, Brésil, Suède et Russie.

 

Enfin, l’entreprise révèle les quatre critères sur lesquels elle base ses décisions, avec en tout premier lieu l’impact et donc la manière dont la faille se manifeste : effacement de données, modifications arbitraires d’informations sur un compte, capacité de faire exécuter un code JavaScript extérieur et ainsi de suite. Vient ensuite la qualité de la communication, autrement dit la manière dont le découvreur de la faille la renseigne : détails, procédure pour l’exploiter, proof of concept, etc. Les deux derniers critères sont les cibles (site, applications mobiles, Instagram, etc.) ainsi que les bugs éventuels supplémentaires qui pourraient être mis à jour durant l’enquête. Plus cette dernière révèle d’autres problèmes cachés, plus la récompense est grande.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Jusqu'à 20 000 dollars pour une seule faille 

Impact et documentation 

Fermer

Commentaires (20)


Ou comment avoir encore plus d’utilisateur ‘fantôme’.








scriptograph a écrit :



Ou comment avoir encore plus d’utilisateur ‘fantôme’.







329.. ça va niveau users fantomes :) y’a pire :p



les bots de spams doivent être 1’000’000 de fois plus nombreux <img data-src=" />





Facebook a désormais à cœur de communiquer sur les efforts réalisés pour protéger les utilisateurs.

<img data-src=" />








Ricard a écrit :



<img data-src=" />







ben si contre les vilains pirates/hackers/voleurs/spammeurs pas contre facebouk himsefl <img data-src=" />



Ouai enfin la plus grosse faille elle est entre la chaise et le clavier…et il y en a des millions <img data-src=" />



Je touche combien M Facebook pour une faille à base de social engineering?








trash54 a écrit :



ben si contre les vilains pirates/hackers/voleurs/spammeurs pas contre facebouk himsefl <img data-src=" />





Ben FB est tout ça à lui tout seul.<img data-src=" />



LE danger de Facebook, c’est la fonction Facebook Connect.



Facebook tombe, vous n’avez plus accès à vos autres comptes.

Une faille de sécurité, et c’est l’ensemble de vos comptes qui est compromis.

Le jour où souhaitez fermer votre compte, vous ne pouvez pas, à cause des comptes associés.









YohAsAkUrA a écrit :



329.. ça va niveau users fantomes :) y’a pire :p



les bots de spams doivent être 1’000’000 de fois plus nombreux <img data-src=" />





<img data-src=" /> Sur Facebook, on les appelle pas “bot de spams” mais “contacts” ou “amis”.

Sauf qu’au lieu de poster des publicités “Enlarge…”, ils postent des sms encore plus inutiles!



Le 05/08/2013 à 11h 34

Je toucherais combien si j’indique que la plus grosse faille c’est FB ?








ff9098 a écrit :



Je toucherais combien si j’indique que la plus grosse faille c’est FB ?





100 balles.

















Je me garde le mars.









Ricard a écrit :



Ben FB est tout ça à lui tout seul.<img data-src=" />







oui mais FB protège ses GFDP (Gentil Fournisseur de Données Privées) des autres hackers/pirates qui veulent voler les informations que ses GFDP lui ont fournis généreusement <img data-src=" />









DHKold a écrit :



<img data-src=" /> Sur Facebook, on les appelle pas “bot de spams” mais “contacts” ou “amis”.

Sauf qu’au lieu de poster des publicités “Enlarge…”, ils postent des sms encore plus inutiles!









pas faux ^^



mais la je faisais plus tot allusions aux bots spams qui ont débarqué depuis quelques temps et te proposent des prets jusqu’a 1’000’000 d’euros a un taux très preferentiel :)










Groumfy a écrit :



LE danger de Facebook, c’est la fonction Facebook Connect.



Facebook tombe, vous n’avez plus accès à vos autres comptes.

Une faille de sécurité, et c’est l’ensemble de vos comptes qui est compromis.

Le jour où souhaitez fermer votre compte, vous ne pouvez pas, à cause des comptes associés.





Oui, sans compter les sites ou l’inscription passe uniquement par facebook connect comme gentside.com par exemple.



Du coup, maintenant je boycotte… (en même temps leurs articles sont merdiques ^^)









YohAsAkUrA a écrit :



mais la je faisais plus tot allusions aux bots spams qui ont débarqué depuis quelques temps et te proposent des prets jusqu’a 1’000’000 d’euros a un taux très preferentiel :)





Ah, ça m’interesse <img data-src=" />









maestro321 a écrit :



Oui, sans compter les sites ou l’inscription passe uniquement par facebook connect comme gentside.com par exemple.



Du coup, maintenant je boycotte… (en même temps leurs articles sont merdiques ^^)





<img data-src=" /> Gentside, ou les pros de la repompe



Ils on qu’a fermé Facebook, comme ça ils corrigeront toutes les failles d’un coup <img data-src=" />


Et la backdoor pour la NSA elle compte comme une faille <img data-src=" />








Elooam a écrit :



Ils on qu’a fermé Facebook, comme ça ils corrigeront toutes les failles d’un coup <img data-src=" />





Tu pourrais aussi apprendre à écrire <img data-src=" /><img data-src=" />









misterB a écrit :



Tu pourrais aussi apprendre à écrire <img data-src=" /><img data-src=" />







poureqoi fair ? <img data-src=" />



Et la faille NSA ? <img data-src=" />