Cryptocat lance une chasse aux bugs, limitée à une récompense unique de 500 dollars

Cryptocat lance une chasse aux bugs, limitée à une récompense unique de 500 dollars

Bounty contre les vampires

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

21/12/2016 4 minutes
21

Cryptocat lance une chasse aux bugs, limitée à une récompense unique de 500 dollars

Le logiciel Cryptocat, qui permet des communications chiffrées entre les correspondants, dispose désormais d’un programme de chasse aux bugs. Il est cependant limité et ressemble davantage à une chasse au trésor, puisque seul le premier découvreur sera récompensé.

De nombreux éditeurs disposent désormais d’un programme dit de « bug bounty » : ils récompensent les chercheurs en sécurité et autres experts pour les failles de sécurité qu’ils débusquent. Des récompenses financières plus ou moins substantielles, en fonction des moyens de l’entreprise. Ces programmes ont une importance capitale dans la sécurité des produits.

Une récompense unique de 500 dollars

Cryptocat dispose de son propre « bug bounty » désormais, mais son fonctionnement diffère largement de ce qu’on a pu voir jusqu’à présent. D’une part parce qu’il n’est pas permanent : il a démarré hier et ne se poursuivra que pendant un an environ, jusqu’au 30 décembre 2017.

Ensuite parce que la récompense n’est que de 500 dollars, un chiffre qui a toute son importance. Enfin parce que cette somme ne sera attribuée qu’au premier à découvrir d’une faille, qui aura évidemment accompagné son analyse d’une preuve de son exploitation (PoC) et d’une autorisation explicite pour la publication de ces informations.

La faille doit être particulièrement sérieuse

La faille elle-même doit être de dangerosité haute à critique. Elle doit par exemple permettre une exploitation du compte à distance, l’imitation d’un appareil ou d’un utilisateur, le déchiffrement d’un message ou encore l’exécution d’un code arbitraire. Des failles sérieuses donc et qui auraient le pouvoir de remettre en question la sécurité entière du service, qui en a fait son principal argument.

Tous les participants au programme pourront transmettre les détails de leurs découvertes (s’il y en a) à « nadim » sous Cryptocat, du nom de l’auteur du logiciel, Nadim Kobeissi. Dans l’annonce du programme de chasse aux bugs, il précise d’ailleurs que le vainqueur, en plus d’empocher les 500 dollars, recevra également un « bon livre » choisi par l’équipe sur Amazon, la reconnaissance de son travail sur le site officiel du logiciel ainsi qu’une note personnalisée de remerciement. En cas d’arrivée ex-aequo, c’est la faille jugée la plus grave qui l’emportera.

Bug bounty contre marché gris

Comme indiqué précédemment, ce type de programme est particulièrement important pour la sécurité d’un produit. Il focalise l’attention sur le code du logiciel, la quête de reconnaissance et/ou de gains financiers étant un puissant moteur de motivation. Cependant, il n’est pas certain qu’une somme aussi limitée motive suffisamment le découvreur d’une faille, qui pourrait éventuellement en tirer un prix nettement plus élevé sur le marché gris.

Il s’agit d’une véritable problématique aujourd’hui, tant la recherche de failles revêt un aspect nettement plus officiel et public que précédemment. La NSA a déjà communiqué sur ce sujet, et la Navy n’avait pas hésité à publier une annonce en ce sens. Dans sa lutte pour déverrouiller un iPhone 5c récalcitrant, le FBI avait acheté une faille plus de 1,3 million de dollars. En octobre, la société Zerodium promettait jusqu’à 1,5 million de dollars pour une faille 0-day dans iOS 10. Des sommes telles qu’elles peuvent facilement détourner certains d’une participation vertueuse à un bug bounty aux récompenses souvent beaucoup plus faibles.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Une récompense unique de 500 dollars

La faille doit être particulièrement sérieuse

Bug bounty contre marché gris

Fermer

Commentaires (21)


Qu’ouis-je ? Une horde de barbus arriver, et dire que le code ouvert ça permet de lutter contre les failles critiques ?



Qui sait, ils ont ptre raison en fait <img data-src=" />



:popcorn:




En octobre, la société Zerodium promettait jusqu’à 1,5 million de dollars&nbsp;pour

une faille 0-day dans iOS 10. Des sommes telles qu’elles peuvent

facilement détourner certains d’une participation vertueuse à un bug bounty aux récompenses souvent beaucoup plus faibles.





J’hésite encore…. 500$ ou 1.5 millions. Je me tâte.


On ne lutte pas contre les failles dans le code… on les débusque.

Et, curieusement, c’est plus simple de débusquer une faille dans le code quand tu as accès au code.


Je vous sent peu inspiré pour le sous titre. J’aurais bien vu un «Chaqun ces moyens …»


”….qu’au premier découvrir d’une faille,”

Hum hum, un problème de relecture ?

&nbsp;

Sinon quelle différence avec Telegram?


y’a tellement de différences que c’est un peu long à lister. ^^


Les 2.<img data-src=" />


Il y a aussi une grande différence entre un Cryptocat et Apple : l’un est opensource+libre+gratos et ses devs ne doivent pas gagner beaucoup de sous, l’autre est une multinationale générant des milliards.



Je trouve quand même dommage que l’on doive en arriver là pour du logiciel libre. Le pognon pourri tout ce qu’il touche.


Ça dépend du logiciel.



Dans OpenSSL, je sais pas si on peut parler de débusquer quand il s’agit de prendre une ligne au pif pour trouver une faille critique



<img data-src=" /> <img data-src=" />








John Shaft a écrit :



Ça dépend du logiciel.



Dans OpenSSL, je sais pas si on peut parler de débusquer quand il s’agit de prendre une ligne au pif pour trouver une faille critique



<img data-src=" /> <img data-src=" />







Rohhhh <img data-src=" />



Si vous aimez les”bounty”, l’Allemagne propose 100.000 euros pour débusquer un virus tunisien.



<img data-src=" />








grosbidule a écrit :



Je trouve quand même dommage que l’on doive en arriver là pour du logiciel libre. Le pognon pourri tout ce qu’il touche.





Boarf, quand le pognon touche l’infirmière, le professeur des école, le policier, un salarié ça les pourris ? tu es pourri par le pognon que tu touches ? ou tu t’en sert pour payer de des choses dont ta famille ou les gens que tu aiment ont besoin ? Tu gagnerai beaucoup d’argent tu en serai pourri ou tu en ferai des choses utiles aussi ?



L’argent ne pourri rien, ce n’est qu’un outil, ce sont les gens qui l’utilisent à mauvais escient qui sont pourris. Des gens très riches font des choses très belles avec leur argent, des gens sans le sous font des choses pourries rien qu’en mentant.



C’est toujours dangereux les phrases toutes faites qui généralisent.&nbsp;<img data-src=" />









127.0.0.1 a écrit :



Si vous aimez les”bounty”, l’Allemagne propose 100.000 euros pour débusquer un virus tunisien.



<img data-src=" />





<img data-src=" /> <img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />



Ce n’est pas une phrase toute faite ;)

Tu es libre d’avoir ton avis, tout comme j’ai le miens.


Bruh.








grosbidule a écrit :



Ce n’est pas une phrase toute faite ;)

Tu es libre d’avoir ton avis, tout comme j’ai le miens.





Donc tu pense vraiment que l’argent pourri tout. Y compris toi même, y compris l’infirmière, le marchand du cuisinier de l’école ?



L’argent que je donne à Nextinpact les a pourris donc ?









boogieplayer a écrit :



Donc tu pense vraiment que l’argent pourri tout. Y compris toi même, y compris l’infirmière, le marchand du cuisinier de l’école ?



L’argent que je donne à Nextinpact les a pourris donc ?







Non nextI est integre. Ce n’est malheureusement pas le choix de tous le monde. Et à regret on peu régulièrement constater que l’appât du gain limite trop souvent les réflections.









127.0.0.1 a écrit :



Si vous aimez les”bounty”, l’Allemagne propose 100.000 euros pour débusquer un virus tunisien.



<img data-src=" />







500$ de bounty, ça frise l’indigestion !









rocphin a écrit :



Non nextI est integre. Ce n’est malheureusement pas le choix de tous le monde. Et à regret on peu régulièrement constater que l’appât du gain limite trop souvent les réflections est trop fort pour les gens limité.





<img data-src=" />









rocphin a écrit :



Non nextI est integre. Ce n’est malheureusement pas le choix de tous le monde. Et à regret on peu régulièrement constater que l’appât du gain limite trop souvent les réflections.





NI a perdu un peu de son intégrité avec les abonnements. Même si c’est pas par choix mais par obligation pour tenir.“Si tu ne sais pas, demande, si tu sais, partage !” mais le fait que certains articles soient accessible seulement aux abonnés va à l’encontre de ce principe.









Krogoth a écrit :



NI a perdu un peu de son intégrité avec les abonnements. Même si c’est pas par choix mais par obligation pour tenir.“Si tu ne sais pas, demande, si tu sais, partage !” mais le fait que certains articles soient accessible seulement aux abonnés va à l’encontre de ce principe.







Liberté, égalité, fraternité, profitabilité.



#Macron2017 <img data-src=" />