Publié le 12 octobre 2024 17:06:00. Apple double ses primes pour les chercheurs en sécurité qui découvrent des failles sur ses appareils, atteignant potentiellement plus de 5 millions de dollars par exploit, dans une course à la sécurité accrue face aux menaces sophistiquées.
- Apple a doublé le montant maximal de sa prime pour les failles de sécurité, atteignant désormais 2 millions de dollars.
- Plus de 35 millions de dollars ont déjà été versés à plus de 800 chercheurs en sécurité au cours des cinq dernières années.
- L’entreprise prévoit de distribuer 1 000 iPhones 17 à des groupes à risque pour renforcer la sécurité numérique.
Apple renforce considérablement son programme de récompenses pour les chercheurs en sécurité, signalant une volonté accrue de protéger ses utilisateurs contre les cyberattaques de plus en plus complexes. Lancé en 2020, le programme Apple Security Bounty permet aux experts de recevoir une compensation financière en échange de la découverte de vulnérabilités dans le matériel ou les logiciels de l’entreprise. Jusqu’à présent, la prime maximale s’élevait à 1 million de dollars, mais elle est désormais doublée.
Au cours des cinq dernières années, Apple a versé un total de 35 millions de dollars à plus de 800 chercheurs en sécurité, ce qui représente une moyenne de 43 750 dollars par personne. Selon Apple, certains experts ont déjà reçu jusqu’à 500 000 dollars pour leurs découvertes.
Les primes les plus élevées, atteignant 2 millions de dollars, seront offertes pour la détection à distance d’attaques exploitant des vulnérabilités permettant de prendre le contrôle d’un appareil sans aucune interaction de l’utilisateur. Si une interaction est nécessaire, la récompense sera de 1 million de dollars, contre 250 000 dollars auparavant. Apple offre également une prime d’un million de dollars – soit quatre fois le montant précédent – pour les failles exploitables via une interface sans fil à proximité, avec un potentiel de 500 000 dollars pour les accès physiques.
La récompense maximale combinée, incluant les bonus, pourrait dépasser les 5 millions de dollars. Apple continue également de récompenser les failles de sécurité mineures, avec un minimum de 1 000 dollars.
Selon Ivan Krstić, responsable de la sécurité d’Apple, cette augmentation significative des primes ne reflète pas une inquiétude particulière concernant des failles existantes, mais plutôt l’amélioration constante de la sécurité des appareils Apple et l’augmentation des efforts de recherche des experts.
« Nous construisons un nouveau niveau de protection incroyablement solide »,
Ivan Krstić, responsable de la sécurité d’Apple
L’objectif d’Apple est de rendre l’iPhone à l’épreuve des services de renseignement, bien que les experts reconnaissent qu’une protection à 100 % est illusoire. Pour atteindre ce niveau de sécurité, Apple se concentre également sur la protection du matériel, notamment des semi-conducteurs, en donnant aux chercheurs un accès direct aux appareils plutôt qu’aux logiciels.
Avec la série iPhone 17, Apple prévoit d’introduire une nouvelle architecture de protection appelée « Memory Integrity Enforcement » (MIE) pour empêcher les accès non autorisés à la mémoire. Dans ce cadre, l’entreprise s’engage à distribuer 1 000 iPhones 17 à des organisations qui les remettront à des militants, des journalistes et des hommes politiques susceptibles d’être ciblés par des attaques numériques. Comme le rapporte Wired, cette initiative vise à renforcer la sécurité des personnes les plus exposées.
Pour aller plus loin
