Publié le 17 décembre 2025 à 10h10. Microsoft élargit considérablement son programme de primes aux bogues pour encourager la recherche de vulnérabilités dans l’ensemble de son écosystème, y compris les services cloud et les composants tiers, face à la multiplication des cyberattaques.
- Microsoft étend son programme de primes aux bogues à tous ses produits, même ceux qui n’en bénéficiaient pas auparavant.
- L’entreprise inclut désormais les vulnérabilités dans le code tiers et les services cloud, même si elle n’en est pas l’auteur.
- Microsoft a versé plus de 17 millions de dollars (environ 15,6 millions d’euros) en primes l’année dernière, surpassant Google (11,8 millions de dollars, soit environ 10,8 millions d’euros).
Face à une menace croissante et à la complexité grandissante des infrastructures numériques, Microsoft prend une mesure significative pour renforcer la sécurité de ses produits et services. L’entreprise a annoncé l’extension de son programme de primes aux bogues, une initiative qui récompense financièrement les chercheurs en sécurité qui découvrent et signalent des vulnérabilités. Cette extension marque un changement de stratégie important, visant à couvrir un périmètre beaucoup plus large que par le passé.
Récemment, Microsoft a dû corriger une faille de sécurité dans son navigateur Edge, exploitée par des attaquants, après avoir été alertée par Google concernant une vulnérabilité similaire dans Chrome. Cet incident souligne la nécessité d’une vigilance constante et d’une collaboration étroite entre les acteurs de la cybersécurité. L’entreprise a également augmenté les primes offertes pour les bogues détectés dans Copilot, son assistant d’intelligence artificielle.
La décision de Microsoft de récompenser les signalements de vulnérabilités dans le code tiers, y compris les logiciels open source, est particulièrement notable. « Dans un monde axé sur l’IA et le cloud, les auteurs de menaces ne se limitent pas à des produits ou services spécifiques. Ils ne se soucient pas de savoir à qui appartient le code qu’ils tentent d’exploiter », a déclaré Tom Gallagher, vice-président de l’ingénierie du Microsoft Security Response Center, dans un article de blog.
« La même approche devrait s’appliquer à la communauté de la sécurité, qui continue de collaborer avec nous pour fournir des informations essentielles qui aident à protéger nos clients. Les vulnérabilités de sécurité apparaissent souvent aux points d’interaction des composants ou des dépendances. »
Tom Gallagher, vice-président de l’ingénierie du Microsoft Security Response Center
Baptisé “Dans la portée par défaut“, ce nouveau système vise à inclure automatiquement les nouveaux services dès leur lancement dans le programme de primes. Microsoft espère ainsi encourager les chercheurs à se concentrer sur les domaines les plus à risque et à identifier les failles potentielles avant qu’elles ne soient exploitées par des acteurs malveillants.
L’entreprise s’engage également à corriger rapidement les vulnérabilités signalées, quel que soit l’origine du code. « Si les services en ligne de Microsoft sont affectés par des vulnérabilités dans du code tiers, y compris l’open source, nous voulons le savoir », a ajouté Gallagher. « S’il n’existe pas de prime pour récompenser ce travail vital, nous en offrirons une. Cela comble le fossé dans la recherche sur la sécurité et élève la barre de sécurité pour tous ceux qui s’appuient sur ce code. »
Microsoft rejoint ainsi d’autres grandes entreprises, comme OpenAI, qui proposent des programmes de primes aux bogues. De plus en plus de petites entreprises reconnaissent également la valeur de ces initiatives, considérant qu’elles sont plus rentables que les amendes réglementaires et les dommages à la réputation.
Assurez-vous de suivre ITPro sur Google Actualités pour garder un œil sur toutes nos dernières nouvelles, analyses et critiques.
Vous pouvez également suivez ITPro sur LinkedIn, X, Facebooket Ciel bleu.
PLUS D’ITPRO
Pour aller plus loin
