In this article
Piratage éthique : programme de divulgation des vulnérabilités (VDP) ou bug bounty (BB)
Quelle est la différence entre un VDP et un programme de bug bounty ?
Qu’est-ce qu’un programme de divulgation des vulnérabilités (VDP) ?
Les organisations peuvent inviter des personnes, comme des chercheurs ou des spécialistes de la sécurité informatique, à rechercher des failles dans leurs systèmes informatiques dans le cadre d’un programme de divulgation des vulnérabilités (VDP). L’objectif est de repérer ces failles avant qu’un acteur malveillant potentiel ne les découvre. Les VDP ont vu le jour au début des années 2000, lorsque des chercheurs en sécurité ont commencé à signaler aux entreprises les problèmes qu’ils avaient découverts. En 2008, le ministère américain de la Défense a lancé un VDP appelé « Hack the Pentagon », dans le cadre duquel des récompenses étaient proposées aux chercheurs ayant découvert des failles. Depuis, de nombreuses entreprises ont lancé leur propre VDP afin de collaborer avec des chercheurs en sécurité.
Qu’est-ce qu’un bug bounty (BB) ?
Un bug bounty (BB) est un type de programme de divulgation des vulnérabilités qui rémunère les personnes qui trouvent et signalent des failles dans les systèmes, logiciels ou réseaux d’une entreprise. L’objectif d’un programme de bug bounty est d’inciter les chercheurs en sécurité et les autres membres du public à trouver et à signaler des vulnérabilités, afin que l’organisation puisse les corriger et renforcer la sécurité de ses systèmes. Les bug bounties récompensent souvent les personnes qui découvrent des problèmes liés au matériel ou aux logiciels informatiques d’une entreprise.
L’inventeur de l’éditeur de texte « vi » a lancé le premier programme de bug bounty en 1983. Toutefois, le concept a pris son essor dans la seconde moitié des années 2000, lorsque des entreprises comme Google et Mozilla ont commencé à récompenser les personnes qui découvraient des failles dans leurs produits. Depuis, de nombreuses entreprises ont lancé des programmes de bug bounty pour inciter les utilisateurs à découvrir des problèmes de sécurité dans leurs logiciels et leurs systèmes informatiques.
Bug bounty ou VDP
Bug bounty : Les bug bounties sont une forme de programme de divulgation des vulnérabilités dans le cadre de laquelle les organisations invitent des chercheurs externes à rechercher des vulnérabilités dans leurs systèmes et leurs logiciels. Elles offrent des récompenses financières pour encourager la découverte et le signalement responsable de ces vulnérabilités. Les bug bounties font l’objet d’une large publicité et sont ouvertes à tous. Les participants recherchent activement des vulnérabilités en effectuant des tests d’intrusion. Ils sont tenus de les signaler de manière responsable et de respecter les règles du programme.
Programme de divulgation des vulnérabilités (VDP) : Les programmes de divulgation des vulnérabilités établissent un cadre permettant aux personnes de signaler en privé les vulnérabilités découvertes dans les logiciels ou les systèmes d’une organisation. Ils privilégient le signalement responsable et la collaboration entre la personne qui découvre la vulnérabilité et l’organisation. Les VDP n’offrent généralement pas de récompenses financières, mais visent à fournir un canal sécurisé pour les signalements et à permettre la correction rapide des vulnérabilités. Les détails peuvent être rendus publics après un délai approprié.
Comment mettre en place un programme de divulgation des vulnérabilités
Un VDP permet aux organisations de renforcer leur niveau de sécurité en détectant et en corrigeant de manière proactive les vulnérabilités de leurs systèmes ou produits. Il peut également les aider à améliorer leur réputation, à respecter les normes et réglementations de sécurité et à gagner la confiance de la communauté de la sécurité.
Un VDP comporte généralement les éléments suivants :
Périmètre
Le périmètre du programme définit les systèmes, produits et services concernés.
Politique
La politique précise les exigences applicables aux chercheurs qui participent au programme, notamment les types de vulnérabilités pouvant donner lieu à une récompense et la procédure de divulgation responsable.
Canaux de communication
Les chercheurs doivent disposer d’un moyen sûr et fiable pour signaler les vulnérabilités et contacter l’équipe de sécurité de l’entreprise.
Accusé de réception et réponse
Cet élément décrit la procédure permettant de confirmer la réception des signalements de vulnérabilités, d’évaluer les risques et l’impact des vulnérabilités divulguées, et de tenir les chercheurs informés de l’avancement du traitement de leurs signalements.
Récompenses
Cet élément répertorie les récompenses ou primes accordées pour les signalements de vulnérabilités véridiques, ainsi que leur montant et les modalités de paiement.
Types de programmes de divulgation des vulnérabilités (VDP)
Voici quelques types courants de VDP :
Divulgation coordonnée
Le type de VDP le plus courant est la divulgation coordonnée. L’entreprise invite des chercheurs en sécurité à signaler les vulnérabilités, puis collabore avec eux pour créer et appliquer des correctifs ou des solutions avant de rendre les vulnérabilités publiques. Cette approche permet à l’organisation de corriger la vulnérabilité sans alerter les attaquants potentiels.
Divulgation complète
Dans le cadre d’un programme de divulgation complète, l’organisation encourage les chercheurs à rendre publiques les vulnérabilités dès leur découverte, sans coordination ni soutien de sa part. Cette approche peut être risquée, car elle pourrait révéler la vulnérabilité aux attaquants avant que l’entreprise ait pu prendre des mesures pour la corriger.
Programme privé
Dans le cadre d’un VDP privé, seul un nombre restreint de chercheurs en sécurité sélectionnés et ayant signé un accord de confidentialité (NDA) avec l’entreprise peut participer. Cette approche peut aider les organisations à maîtriser la circulation des informations et à réduire le risque de divulgation publique des vulnérabilités.
Programme public
Un VDP public est accessible à tout chercheur en sécurité intéressé, sans NDA ni sélection préalable. Cette approche permet aux organisations de détecter les vulnérabilités de manière plus approfondie et de gagner la confiance de la communauté de la sécurité.
Programme sur invitation uniquement
Un VDP sur invitation uniquement est accessible à un groupe restreint de chercheurs en sécurité, invités à participer et sélectionnés au préalable par l’organisation. Cette approche peut aider les organisations à réduire le volume de signalements reçus et à s’assurer que les informations transmises sont fiables.
Programme hybride
Un VDP hybride combine deux méthodes ou plus parmi celles décrites ci-dessus. Par exemple, une entreprise peut proposer un programme public pour les vulnérabilités de faible gravité et un programme de divulgation coordonnée pour celles de gravité élevée.
Exemples de programmes de divulgation des vulnérabilités
Des entreprises de différents secteurs ont adopté des programmes de divulgation des vulnérabilités (VDP) pour recueillir les signalements des chercheurs en sécurité et des hackers éthiques. Voici quelques grandes entreprises qui disposent d’un VDP :
Apple : Apple a lancé son VDP en 2019 et offre des récompenses pouvant atteindre 1,5 million de dollars pour les failles graves de son matériel, de ses micrologiciels et de ses systèmes d’exploitation.
Google : Google offre des récompenses pouvant atteindre 1 million de dollars pour les failles graves de ses produits et services. Son VDP est l’un des plus anciens et des plus complets.
Microsoft : Le VDP de Microsoft couvre l’ensemble de ses services et produits, notamment Windows, Office, Azure et Xbox, et offre des récompenses pouvant atteindre 250 000 dollars pour les vulnérabilités admissibles.
Uber : Le VDP d’Uber couvre ses sites Web, ses systèmes back-end et ses applications mobiles.
Intel : Le VDP d’Intel offre des récompenses pouvant atteindre 250 000 dollars pour les vulnérabilités admissibles dans ses produits matériels, micrologiciels et logiciels.
GitHub : Grâce à son VDP, qui couvre ses domaines en ligne, son API et ses applications mobiles, GitHub — le plus grand dépôt de code au monde — offre des récompenses pouvant atteindre 30 000 dollars pour les vulnérabilités validées.
Tesla : Le VDP de Tesla couvre ses voitures, ses produits et ses services, et offre des récompenses pouvant atteindre 10 000 dollars pour les vulnérabilités admissibles.
L’importance des programmes de divulgation des vulnérabilités
La mise en place d’un programme de divulgation des vulnérabilités est une étape importante pour sécuriser vos applications. Elle encourage les hackers éthiques et les chercheurs à signaler les vulnérabilités de vos systèmes avant que des acteurs malveillants ne puissent les exploiter.
Identifiez et corrigez les failles de sécurité
Atelier d’initiation au hacking éthique
Participez à notre atelier le 8 février pour découvrir comment utiliser le hacking éthique afin d’identifier de manière proactive les failles de sécurité de vos systèmes avant qu’elles ne soient exploitées.