Microsoft étend son programme de Bug Bounty à ses services Xbox

Nathan Le Gohlisse
Spécialiste Hardware
31 janvier 2020 à 12h00
0
Xbox Series X
Ici la Xbox Series X © Microsoft

Au travers d'un billet de blog publié ce 30 janvier, Microsoft a annoncé qu'elle étendait au monde Xbox son programme de Bug Bounty. Le principe reste le même : aider Microsoft à trouver des failles de sécurité dans ses services... et être (parfois grassement) récompensé en échange.

Jusqu'à 20 000 dollars. C'est la récompense maximale que Microsoft se proposera d'offrir aux personnes identifiant des failles au sein de ses services Xbox. Une récompense qui variera naturellement en fonction de la gravité de la découverte, mais qui montre que Microsoft met peu ou prou au même niveau les univers Windows et Xbox en termes de sécurité.

Un programme de Bug Bounty ouvert à tous

Comme le précise Neowin, Microsoft ouvre son programme à tous : chercheurs en sécurité, amateurs de technologies ou simples gamers, pourvus qu'ils ou elles soient capables de mettre le doigt sur une vulnérabilité critique et d'en détailler les retombées potentielles. À noter que Microsoft ne sortira pas le chéquier pour n'importe quoi. Les problèmes de sévérité moyenne et faible ne seront ainsi pas récompensés. Même idée pour les attaques par déni de service (DDoS), que Microsoft ne prend même pas en compte dans son programme.


Le groupe se montrera en revanche plus généreux pour les failles permettant par exemple l'exécution de code, le contournement de mesures de sécurité, la publication d'informations personnelles ou encore l'élévation de privilèges. Les vulnérabilités pouvant déboucher sur des attaques par usurpation d'identité sont aussi incluses dans les programmes de Bug Bounty de Microsoft et chacun de ces types d'attaques profitent d'un seuil de rémunération bien particulier. Jusqu'à 8 000 dollars pour une vulnérabilité conduisant à des élévations de privilèges, par exemple.

Le Bug Bounty, une pratique à la mode

Les programmes de Bug Bounty, de plus en plus fréquents, permettent aux firmes (mais aussi à certaines agences gouvernementales) de mettre à contribution une quantité importante de profils permettant de mettre au jour, dans des délais parfois réduits, des failles de sécurité plus ou moins importantes à côté desquelles leurs propres spécialistes en sécurité passent parfois.


Une méthode adoptée par de nombreux acteurs ces dernières années, comme Facebook (pour Libra), OnePlus, Instagram, Microsoft (pour son Cloud Azure), ou encore l'armée française.

Source : Neowin

A découvrir en vidéo

Soyez toujours courtois dans vos commentaires.
Respectez le réglement de la communauté.
0
0

Derniers actualités

De LOL à The Boys - découvrez les créations originales Prime Video et ne manquez pas la prochaine grande sensation
Bitdefender Total Security : la solution tout-en-un pour une sécurité totale de vos appareils
Le top 5 des jeux vidéo à ne pas manquer en avril
ASRock, ASUS, Biostar, Gigabyte et MSI : tout le monde y va de sa carte mère AM5 A620
KIA annonce son nouveau SUV électrique : l'EV9 sera haut de gamme, mais à quel prix ?
Ce n'est pas un poisson d'avril, NordVPN vous offre vraiment une Tesla !
be quiet! dévoile Zero Wing AI, le premier ventilateur sans pales, boosté à l'IA
WhatsApp : vous allez pouvoir vous lâcher sur les photos !
Le PC portable Lenovo IdeaPad Gaming 3 disponible en promo chez RDC
Le fabricant des enceintes, casques et intras Marshall rachète... Marshall ! On vous explique tout
Haut de page