Microsoft étend son programme de Bug Bounty à ses services Xbox

Nathan Le Gohlisse
Spécialiste Hardware
31 janvier 2020 à 12h00
0
Xbox Series X
Ici la Xbox Series X © Microsoft

Au travers d'un billet de blog publié ce 30 janvier, Microsoft a annoncé qu'elle étendait au monde Xbox son programme de Bug Bounty. Le principe reste le même : aider Microsoft à trouver des failles de sécurité dans ses services... et être (parfois grassement) récompensé en échange.

Jusqu'à 20 000 dollars. C'est la récompense maximale que Microsoft se proposera d'offrir aux personnes identifiant des failles au sein de ses services Xbox. Une récompense qui variera naturellement en fonction de la gravité de la découverte, mais qui montre que Microsoft met peu ou prou au même niveau les univers Windows et Xbox en termes de sécurité.

Un programme de Bug Bounty ouvert à tous

Comme le précise Neowin, Microsoft ouvre son programme à tous : chercheurs en sécurité, amateurs de technologies ou simples gamers, pourvus qu'ils ou elles soient capables de mettre le doigt sur une vulnérabilité critique et d'en détailler les retombées potentielles. À noter que Microsoft ne sortira pas le chéquier pour n'importe quoi. Les problèmes de sévérité moyenne et faible ne seront ainsi pas récompensés. Même idée pour les attaques par déni de service (DDoS), que Microsoft ne prend même pas en compte dans son programme.


Le groupe se montrera en revanche plus généreux pour les failles permettant par exemple l'exécution de code, le contournement de mesures de sécurité, la publication d'informations personnelles ou encore l'élévation de privilèges. Les vulnérabilités pouvant déboucher sur des attaques par usurpation d'identité sont aussi incluses dans les programmes de Bug Bounty de Microsoft et chacun de ces types d'attaques profitent d'un seuil de rémunération bien particulier. Jusqu'à 8 000 dollars pour une vulnérabilité conduisant à des élévations de privilèges, par exemple.

Le Bug Bounty, une pratique à la mode

Les programmes de Bug Bounty, de plus en plus fréquents, permettent aux firmes (mais aussi à certaines agences gouvernementales) de mettre à contribution une quantité importante de profils permettant de mettre au jour, dans des délais parfois réduits, des failles de sécurité plus ou moins importantes à côté desquelles leurs propres spécialistes en sécurité passent parfois.


Une méthode adoptée par de nombreux acteurs ces dernières années, comme Facebook (pour Libra), OnePlus, Instagram, Microsoft (pour son Cloud Azure), ou encore l'armée française.

Source : Neowin
Soyez toujours courtois dans vos commentaires.
Respectez le réglement de la communauté.
0
0

Actualités du moment

Square Enix célèbre les 23 ans de Final Fantasy VII avec un trailer inédit du Remake
Samsung : des résultats en baisse et plus de pliables prévus cette année
5G : Orange a tranché, ses équipementiers seront Nokia et Ericsson, exit Huawei
Transformer plastiques et déchets alimentaires en graphène
Un Hummer électrique de 1000 chevaux arrivera à l'automne 2021
Soldes Cdiscount : profitez de ce chargeur sans fil Xiaomi pour 12,89€ seulement
Arnaud Montebourg :
OnePlus rejoint le Wireless Power Consortium, ses smartphones bientôt compatibles Qi ?
Haut de page