Publié le 2025-10-10 13:15:00. Apple renforce considérablement son programme de primes pour la découverte de failles de sécurité, avec des récompenses pouvant atteindre 5 millions de dollars (environ 4,6 millions d’euros) pour les chercheurs qui identifieraient des vulnérabilités critiques exploitables sans interaction de l’utilisateur.
- Apple augmente les récompenses maximales pour certaines catégories d’exploits, notamment ceux ciblant les dernières versions de ses logiciels et matériels.
- Le programme introduit de nouveaux indicateurs, les « Target Flags », pour aider les chercheurs à démontrer l’exploitabilité réelle des failles.
- Une récompense de 1 000 $ (environ 920 €) sera désormais attribuée aux signalements de problèmes de sécurité de faible impact.
Apple intensifie sa lutte contre les logiciels malveillants et les attaques sophistiquées en offrant des primes plus importantes aux chercheurs en sécurité qui découvrent des vulnérabilités dans ses systèmes. Cette initiative intervient après l’introduction de mesures de sécurité renforcées telles que le Mode de verrouillage (Mode de verrouillage), une architecture de sécurité améliorée pour le navigateur Safari et l’application de l’intégrité de la mémoire.
L’entreprise reconnaît que l’industrie des logiciels espions, notamment ceux utilisés par des acteurs étatiques ou mercenaires, évolue constamment et adapte ses techniques. Elle estime donc nécessaire de récompenser de manière adéquate les efforts considérables déployés par les chercheurs pour identifier de nouvelles failles potentielles.
Les récompenses maximales ont ainsi été doublées, voire quadruplées, pour certaines catégories d’exploits. Par exemple, le contournement complet du Gatekeeper sans interaction de l’utilisateur peut désormais rapporter jusqu’à 100 000 $ (environ 92 000 €). L’exploitation chaînée de vulnérabilités dans WebKit, avec évasion du sandbox et exécution de code non signé avec des droits arbitraires, peut atteindre 1 million de dollars (environ 920 000 €). L’accès non autorisé à grande échelle aux comptes iCloud ou l’exploitation de vulnérabilités sans fil sur les derniers appareils Apple sont également récompensés à hauteur de 1 million de dollars.
Apple précise que le montant final de la récompense dépendra de la démonstration de l’impact réel de la vulnérabilité, et que même les composants individuels d’une chaîne d’exploitation peuvent être récompensés. Les « Target Flags » permettront aux chercheurs de prouver plus facilement l’exploitabilité des failles.
Les chercheurs débutants qui signalent des problèmes de sécurité de faible impact en dehors des catégories du programme Apple Security Bounty recevront également une récompense de 1 000 $.
« Ces mises à jour entreront en vigueur en novembre 2025. À ce moment-là, nous publierons la liste complète des catégories, récompenses et bonus nouveaux et étendus sur le site Apple Security Research, ainsi que des instructions détaillées pour tirer parti des Target Flags, des directives mises à jour du programme et bien plus encore. »
Apple
La liste complète des catégories, des récompenses et des bonus sera disponible sur le site Apple Security Research en novembre 2025.
