Trouver des vulnérabilités et gagner des primes, c'est vrai

Dans le cercle de la cybersécurité, il existe de nombreuses histoires d’un chercheur ayant découvert une vulnérabilité et reçu une prime à six chiffres. Ces récits ressemblent souvent à des légendes urbaines exagérées, mais, en réalité, c'est une industrie véritable qui existe depuis plus de dix ans, connue sous le nom de Bug Bounty, souvent traduite par « Récompense pour vulnérabilités ». En termes simples, les entreprises invitent ouvertement ou semi-ouvertement des chercheurs externes en cybersécurité à identifier légalement les vulnérabilités de sécurité dans leurs sites web, applications ou systèmes. En suivant un processus défini pour signaler les vulnérabilités, et avec une validation de leur efficacité, ils peuvent recevoir une prime correspondante, en fonction de la gravité de la vulnérabilité. Pour les entreprises, ce mécanisme permet de trouver des perspectives supplémentaires sur la sécurité de leurs systèmes, à un coût relativement contrôlé, et de découvrir plus tôt certains problèmes qui pourraient facilement être négligés en s'appuyant uniquement sur les équipes internes.

Que font réellement les plateformes de récompense pour vulnérabilités ?

La plupart des entreprises ne gèrent pas elles-mêmes ce processus. Elles utilisent des plateformes intermédiaires spéciales pour fonctionner, les deux plus grandes étant HackerOne et Bugcrowd. Ces plateformes agissent comme des intermédiaires et des systèmes de gestion. Les entreprises y publient leurs programmes de récompense, précisant quels systèmes sont ouverts aux tests, quelles actions sont interdites, et comment les primes sont réparties. Les chercheurs parcourent les programmes qui les intéressent sur la plateforme, effectuent des tests selon les règles, et soumettent des rapports détaillés via la plateforme une fois qu'ils suspectent avoir trouvé une vulnérabilité, incluant les étapes de reproduction et l'impact potentiel.

Les plateformes désignent des auditeurs chargés de vérifier si le contenu des rapports respecte les règles et s'il s'agit de doublons. Après confirmation, les rapports sont transmis à l’entreprise pour vérification. Si la vulnérabilité est confirmée et a un impact réel, l’entreprise délivre la prime selon les paliers annoncés. L’ensemble du processus et des paiements est géré par la plateforme, de sorte que les chercheurs n'ont pas besoin de traiter directement avec les entreprises pour les transactions financières.

Illustration des niveaux de gravité des vulnérabilités et des paliers de prime correspondants.

Quelles sont les primes typiques pour la découverte de vulnérabilités ?

Les montants des primes varient considérablement, selon la gravité des vulnérabilités et la taille des entreprises qui publient les programmes. Les vulnérabilités à faible risque, comme celles liées à la divulgation d’informations, ont généralement des primes allant de quelques dizaines à quelques centaines de dollars. Les vulnérabilités de risque moyen, comme des problèmes de script intersites nécessitant des conditions spécifiques pour être déclenchés, peuvent offrir des primes de plusieurs centaines à plus d’un millier de dollars. Les vulnérabilités à haut risque ou sérieuses, par exemple celles permettant aux attaquants d’obtenir des droits d’administrateur ou d'accéder à des données utilisateur en masse, peuvent présenter des primes allant de plusieurs milliers de dollars, certaines grandes entreprises technologiques documentant des cas où des primes de plus de cent mille dollars ont été accordées pour des vulnérabilités particulièrement graves. Cependant, il est important de comprendre que ces primes élevées ne sont que des cas isolés, la majorité des chercheurs recevant des primes situées dans une fourchette plus basse, et trouver une vulnérabilité valide demande souvent un

Comment un débutant peut-il se préparer pour commencer ?

Pour participer à un programme de Bug Bounty, il n'est pas nécessaire de commencer avec des compétences techniques de pointe. La plupart des plateformes proposent de nombreux programmes avec des niveaux de difficulté d'entrée plus bas, adaptés aux débutants. Il est recommandé de commencer par les bases des connaissances en sécurité web, en comprenant les types de vulnérabilités courants et leurs causes. Ensuite, cherchez des programmes identifiés comme accueillant les débutants ou à portée limitée pour s'exercer, en lisant attentivement les règles de chaque programme car les exigences en matière de tests autorisés varient d'une entreprise à l'autre. Violenter les règles par des tests non autorisés pourrait entraîner la suspension du compte par la plateforme, voire des responsabilités légales.

À propos des récompenses pour vulnérabilités, les questions les plus fréquentes des utilisateurs

Les personnes sans formation en cybersécurité peuvent-elles participer ?

Oui, mais un certain niveau d’auto-apprentissage est nécessaire. La plupart des chercheurs ayant réussi à participer aux programmes de Bug Bounty n'étaient pas issus d'une formation formaliste au départ, mais ont développé leurs compétences grâce à des ressources en ligne, des concours CTF et les documents pédagogiques fournis par la plateforme elle-même. Les connaissances en sécurité web ont un seuil d'entrée généralement plus bas que dans d'autres domaines de la cybersécurité, ce qui en fait un choix populaire pour les nouveaux venus. Tant que vous êtes prêt à investir du temps pour apprendre systématiquement les causes et les méthodes d'identification des vulnérabilités courantes, même sans diplômes en cybersécurité, il est possible de trouver des vulnérabilités valides et de gagner des primes.

Peut-on publier les vulnérabilités trouvées en ligne ?

Il est déconseillé de publier sans autorisation. La majorité des programmes de récompense pour vulnérabilités stipulent clairement qu'avant de rendre publiques les vulnérabilités signalées, les chercheurs doivent garder leur contenu confidentiel jusqu'à ce que l'entreprise ait corrigé le problème et donné son accord officiel pour la publication. Cette règle est connue sous le nom de divulgation responsable. Une violation de cette clause de confidentialité pourrait non seulement entraîner des contraventions aux termes d'utilisation de la plateforme, conduisant à une suspension de compte, mais aussi permettre à des malintentionnés d'exploiter des vulnérabilités non corrigées, entraînant potentiellement des litiges juridiques, ce qui nécessite une attention particulière avant de commencer à participer à chaque programme.

Si une vulnérabilité n'est pas reconnue comme telle par l'entreprise, y a-t-il encore une prime ?

Cela peut effectivement se produire. Lors de la vérification des rapports, une entreprise peut parfois considérer qu'un rapport ne respecte pas les règles du programme, qu'il s'agisse d'un problème déjà connu ou que son impact est inférieur à celui anticipé par le rapporteur. Dans ces cas, il est généralement peu probable qu'une prime soit attribuée. La plateforme dispose souvent d'un mécanisme d'appel, si les chercheurs estiment que le résultat de la vérification est injustifié, ils peuvent fournir des explications supplémentaires ou demander une intervention de la plateforme. Cependant, le pouvoir de décision final appartient généralement à l'entreprise qui publie le programme. C'est pourquoi il est essentiel de lire attentivement les règles et la portée du programme d'avance pour réduire le risque de rejet du rapport.

Un point clé: Le Bug Bounty est un mécanisme de récompense des vulnérabilités légal et officiel entre les entreprises et les chercheurs en cybersécurité, géré via des plateformes telles que HackerOne et Bugcrowd, avec des récompenses distribuées en fonction de la gravité des vulnérabilités. Les débutants peuvent commencer à pratiquer avec des programmes d'entrée de gamme, mais cela convient mieux comme un canal d'accumulation de compétences plutôt que comme une source de revenus stable.