Pirater un site gouvernemental comme les Impôts ou Ameli ? C'est permis, et ça peut même rapporter...

25 novembre 2023 à 13h02
10
FranceConnect permet de se connecter à Ameli © Pixavril / Shutterstock.com
FranceConnect permet de se connecter à Ameli © Pixavril / Shutterstock.com

Le gouvernement cherche à blinder FranceConnect et les services auxquels il permet de se connecter. Un appel est lancé auprès des chasseurs de prime pour pirater la plateforme d'identification et d'authentification, puis d'en faire le rapport.

La direction interministérielle du numérique (DINUM) a lancé un programme de bug bounty pour FranceConnect sur YesWeHack, un site qui met en relation les administrations et entreprises avec des hackers éthiques. Le but ? Partir à la chasse aux failles de sécurité.

FranceConnect au défi des hackers

Basé sur le protocole OpenID Connect, FranceConnect est une solution à authentification unique (SSO) permettant de se connecter à divers services en ligne publics, comme les Impôts, Ameli ou encore L'Identité Numérique La Poste.

Une autre utilité de FranceConnect est de faciliter la tâche aux fonctionnaires pour se connecter aux différents services gouvernementaux internes, à partir de leurs identifiants de l'agence pour laquelle ils travaillent.

La sécurité d'une telle plateforme est donc critique, et c'est pourquoi la DINUM veut inciter les hackers à tenter de briser ses défenses afin d'en identifier les vulnérabilités et les corriger.

Jusqu'à 20 000 euros pour une faille de sécurité détectée

Trois scénarios principaux préoccupent le service gouvernemental :

  • L'exfiltration des données des utilisateurs
  • L'utilisation abusive de l'identité des utilisateurs
  • Les redirections des utilisateurs vers des sites web malveillants
Tableau du bug bounty France Connect © YesWeHack / DINUM
Tableau du bug bounty France Connect © YesWeHack / DINUM

Pour attirer les hackers, la DINUM promet jusqu'à 20 000 euros de récompense pour l'identification d'une faille de sécurité critique, comme parvenir à se connecter en utilisant une fausse identité (existant ou non). Voici le détail des bountys :

FranceConnect+

  • Se connecter en utilisant une fausse identité (existant ou non) : 20 000 €
  • Connectez-vous avec un acr substantiel (eIDAS2) du fournisseur d'identité lorsque l'acr demandé était élevé (eIDAS3) : 15 000 €
  • Connectez-vous en utilisant un fournisseur d'identité désactivé : 15 000 €

AgentConnect, FranceConnect

  • Se connecter en utilisant une fausse identité (existant ou non) : 10 000 €
  • Connectez-vous en utilisant un fournisseur d'identité désactivé : 10 000 €

Pont eIDAS

  • Se connecter à un prestataire européen en utilisant une fausse identité (existant ou non) : 15 000 €

Tableau de bord utilisateur

  • Autoriser un fournisseur d'identité blacklisté par un utilisateur : 10 000 €
  • Modifier la page d'historique de connexion d'un utilisateur : 10 000 €

Sources : YesWeHack, ZATAZ

Alexandre Schmid

Gamer et tech enthusiast, j’ai fait de mes passions mon métier. Diplômé d’un Master en RNG sur Hearthstone. Rigole aux blagues d’Alexa.

Lire d'autres articles

Gamer et tech enthusiast, j’ai fait de mes passions mon métier. Diplômé d’un Master en RNG sur Hearthstone. Rigole aux blagues d’Alexa.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (10)

nicgrover
40 cts… 10€… et maintenant jusqu’à 20 000€. Cela commence à devenir intéressant mais Mme Michu se contentera des 40cts et des 10€. Le type de job à 10 15 ou 20 000€ n’est pas ouvert à tout le monde.
bennukem
vu ce que pourrait être revendu ce genre de faille, ça me semble chiche 20K<br /> Puis capital M6 nous a montré comment faire pour pas cher
philumax
Ça se tente !
Elinyhs
Le titre est encore une fois racoleur, c’est bien précisé sur la page YesWeHack qu’il ne faut pas tester des attaques sur les sites de production sous peine d’être confondu avec un vrai attaquant.
sylvebarbe78
C’est bien de le crier sur les toits. J’en connais qui non seulement vont réussir à pirater les dits sites mais vont se faire un plaisir d’en récupérer les données pour les revendre afin que cela leur rapporte 10 fois plus
Bombing_Basta
Mais lol si tu crois vraiment que les black hat attendent les bug bounty pour s’attaquer à ce genre de site tu es d’une naïveté déconcertante…
Bombing_Basta
Que viennent foutre les 40 cts ici, ce n’est pas l’état français qui propose aux gens d’être des points relais…
Pernel
Ah enfin ! Il était temps que la France s’en occupe, c’est un peu la base de la sécu, Google et à peu près tous les acteurs de la tech le font depuis plus de 10 ans.<br /> HS: Merci le staff d’avoir enlevé la petite vidéo automatique en bas de page, c’est bien plus agréable.
Rainforce
Correction : «&nbsp;La direction interministérielle du numérique (DINUM) a lancé un programme pour FranceConnect sur YesWeLag, un site qui met en relation les administrations et entreprises&nbsp;» #Joke
Papy65
Et d’un autre coté, Google et les acteurs de la tech revendent les données que vous leur fournissez
Pernel
Ça n’a pas vraiment de rapport.
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet