IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Facebook récompense les chasseurs de bogues, une prime de 500 $ pour chaque vulnérabilité découverte


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Idelways
    Homme Profil pro
    Développeur Ruby on Rails / iOS
    Inscrit en
    Juin 2010
    Messages
    1 374
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur Ruby on Rails / iOS

    Informations forums :
    Inscription : Juin 2010
    Messages : 1 374
    Points : 68 548
    Points
    68 548
    Par défaut Facebook récompense les chasseurs de bogues, une prime de 500 $ pour chaque vulnérabilité découverte
    Facebook récompense les chasseurs de bogues
    Une prime de 500 $ pour chaque vulnérabilité XSS, CSRF et par injection de code découverte


    500 dollars américain, est la prime que l'on recevra pour chaque vulnérabilité découverte sur la plateforme de Facebook, le numéro un mondial des réseaux sociaux.

    Cette récompense, officiellement destinée à « montrer sa reconnaissance aux chercheurs en sécurité », ne sera versée que si son découvreur respecte à la lettre la « politique de divulgation responsable » qui exige notamment qu'un « temps raisonnable » soit accordé à l'entreprise avant de rendre publics les détails de la faille.

    En outre, le découvreur devra faire preuve « de bonne foi » pour éviter toute violation de la vie privée, la destruction des données ou la dégradation du service durant le processus de découverte et de preuve de faisabilité.

    Les bogues concernés doivent être tout de même assez sérieux, au point de compromettre l'intégrité ou la confidentialité des données des utilisateurs du réseau social. Les vulnérabilités admises se limiteront aux types Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF/XSRF) et les attaques par injection distante de code.

    Facebook rejoint donc le club de plus en plus tendance des entreprises qui récompensent les « gentils hackers » pour leur découverte. Google et Mozilla sont les précurseurs du domaine parmi les grands acteurs du Web, bien que leurs primes soient nettement plus alléchantes que celle de Facebook.

    Que Facebook lésine sur le montant de ses primes est-il pour autant une preuve que son code est potentiellement criblé de failles ? Cette chasse aux bogues nous le fera bientôt savoir.

    Ce programme est en tout cas déjà critiqué, par Sophos notamment, la sécurité de Facebook pouvant être améliorée via trois points n'ayant aucun lien avec la recherche de vulnérabilités :
    • Mise en place du "HTTPS Everywere",
    • Contrôler les développeurs d'application,
    • Ne pas diffuser d'informations privées par défaut.


    D'autres détracteurs diront qu'au prix d'un audit de sécurité, ce programme est un bon moyen d'obtenir des audits à bas coûts.


    Source : Facebook, Sophos

    Et vous ?

    Que pensez-vous de cette chasse aux primes et de ce mode de détection des bogues ?

    Co-écrit avec CervoiseMD

  2. #2
    Modérateur
    Avatar de kolodz
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    2 211
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Avril 2008
    Messages : 2 211
    Points : 8 316
    Points
    8 316
    Billets dans le blog
    52
    Par défaut
    Lors ce que Mozilla à lancer l'histoire des primes, je me suis dit :
    C'est cool venant de la part d'une fondation qui doit faire attention à son budget
    Pour google, je n'étais pas au fait...

    Pour ce qui est de facebook, personnellement, je ne sais pas si c'est :
    - Une mise à niveau dans la guerre d'image Facebook vs Google.
    - Un besoin pour se prémunir du cyber-activisme qu'il y a en ce moment.
    - Une volonté d'aller dans le bon sens des dirigeants de FaceBook.

    Pour les 500$, c'est pour une prime "normal"
    A typical bounty is $500 USD
    Reste à savoir comment serai gérer une faille exceptionnel.
    Si j'étais chargé de communication à la première vraie grosse faille, je sors le chéquier, je lâche une somme assez raisonnable.
    Et on en discutera dans tout les bon forum...

    Pour le coup, c'est une opération gagnant-gagnant pour FaceBook.

    Que pensez-vous de cette chasse aux primes et de ce mode de détection des bogues ?
    Même si le processus reste au niveau de la détection.
    Cela est toujours très largement moins cher que de payer un ingénieur pour ce travail.
    Et il n'y a pas des millions de failles à détecter...
    Si une réponse vous a été utile pensez à
    Si vous avez eu la réponse à votre question, marquez votre discussion
    Pensez aux FAQs et aux tutoriels et cours.

  3. #3
    Nouveau membre du Club
    Inscrit en
    Novembre 2006
    Messages
    16
    Détails du profil
    Informations forums :
    Inscription : Novembre 2006
    Messages : 16
    Points : 25
    Points
    25
    Par défaut
    500$.. tellement peu, avec ce genre de failles un hacker peux récupérer facilement de quoi se faire 10x cette somme..

  4. #4
    Membre chevronné
    Avatar de Kiiwi
    Inscrit en
    Février 2011
    Messages
    486
    Détails du profil
    Informations forums :
    Inscription : Février 2011
    Messages : 486
    Points : 1 846
    Points
    1 846
    Par défaut
    Je préfère de loin cette méthode de compensation continue des bogues trouvés, que le système "concours" (comme par exemple le dernier sur les failles de sécurités d'Android), qui incite à garder une faille de sécurité pour soi jusqu'au début du concours.
    Utilisez des moteurs de recherche solidaires. Parmi ces moteurs de recherche:
    Nouvelle version (aout 2013!) : http://ecosia.org Algorithme de recherche: très performant. 80% des revenus générés sont reversés au programme Plant A Billion Trees. Neutralité carbone pour les recherches Voir http://www.ecosia.org/what
    http://ecogine.org , même résultats que GOOGLE, revenus reversés à des assos écologiques. Voir http://ecogine.org/about/

  5. #5
    Expert confirmé
    Avatar de ludojojo
    Homme Profil pro
    Développeur SharePoint
    Inscrit en
    Avril 2008
    Messages
    2 967
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France

    Informations professionnelles :
    Activité : Développeur SharePoint
    Secteur : Conseil

    Informations forums :
    Inscription : Avril 2008
    Messages : 2 967
    Points : 5 347
    Points
    5 347
    Billets dans le blog
    5
    Par défaut
    D'autres détracteurs diront qu'au prix d'un audit de sécurité, ce programme est un bon moyen d'obtenir des audits à bas coûts.
    C'est surtout un bon business plan !
    500$ Par faille trouvée, c'est plus rapide et plus performant que de payer quelqu'un à le faire! De plus cela permet d'avoir une multitude d'approches différentes, ce qu'une seule personne ne pourrait faire.

    De ce point de vu, FB est très fort ! Une fois encore...
    Que Facebook lésine sur le montant de ses primes est-il pour autant une preuve que son code est potentiellement criblé de failles ? Cette chasse aux bogues nous le fera bientôt savoir.
    C'est fort probable, car si le code était sûr, il pourrait faire monter les enchères pour attirer plus de monde... Il ne s'agit peut être que d'une première phase avec une augmentation plus tard.
    Aide les autres...
    Et les autres t'aideront....
    Mon site DVP
    N'oubliez pas de consulter les FAQ SharePoint et les cours et tutoriels SharePoint

    N'oubliez pas de voter pour les messages dont la réponse est pertinente

  6. #6
    Membre averti Avatar de supertonic
    Profil pro
    Inscrit en
    Septembre 2003
    Messages
    199
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2003
    Messages : 199
    Points : 312
    Points
    312
    Par défaut
    Waouwe ! Mais quelle générosité !

  7. #7
    Expert éminent
    Avatar de kdmbella
    Homme Profil pro
    Développeur Web
    Inscrit en
    Août 2010
    Messages
    799
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2010
    Messages : 799
    Points : 7 039
    Points
    7 039
    Par défaut
    Que pensez-vous de cette chasse aux primes et de ce mode de détection des bogues ?

    ce mode de détection des failles est non seulement un moyen économique d'évaluer la robustesse de facebook mais aussi de découvrir les hackers les plus avisés que facebook poura intégrer dans son équipe de développement.
    De plus étant donnée que ces hackers cherches aussi à se faire un peu de blé ils seront plus motivé à bosser dans cette optique.
    "L'humanité se divise en trois catégories : ceux qui ne peuvent pas bouger, ceux qui peuvent bouger, et ceux qui bougent."
    - Benjamin Franklin

    De l'aide en Javascript , consultez la FAQ JS.

    De l'aide sur le FrameWork JS DHTMLX : posez vos questions sur le forum des Bibliothèques & Frameworks JS.

  8. #8
    Membre régulier

    www.information-systems-research.com
    Inscrit en
    Juillet 2011
    Messages
    6
    Détails du profil
    Informations professionnelles :
    Activité : www.information-systems-research.com

    Informations forums :
    Inscription : Juillet 2011
    Messages : 6
    Points : 86
    Points
    86
    Par défaut
    500$.. tellement peu
    Waouwe ! Mais quelle générosité !
    Vous abusez un peu là
    Certes, le prix d'un audit pro est très loin de la centaine de dollars, et 500$, c'est l'équivalent de 2j de salaire d'un développeur à 45k$. Donc peu de choses au final. Mais l'objectif de Facebook est celui d'un 'crowdsourcer' : compter sur le nombre pour corriger des failles, et faire appel aux chercheurs SSI débutants ou 'loisirs'. Bien sûr que c'est peu comparé au salaire d'un professionnel, mais pour un étudiant en informatique ou un professionnel de la sécurité qui chasse pendant son temps libre, cela permettra de payer un bon resto :-)

  9. #9
    Expert éminent
    Avatar de kdmbella
    Homme Profil pro
    Développeur Web
    Inscrit en
    Août 2010
    Messages
    799
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2010
    Messages : 799
    Points : 7 039
    Points
    7 039
    Par défaut
    je pense également que les principalles vulnérabilités de facebook proviennent des applications tiers et pour s'en prémunir il devrait avoir un système de validation des applications vraiment performant.
    "L'humanité se divise en trois catégories : ceux qui ne peuvent pas bouger, ceux qui peuvent bouger, et ceux qui bougent."
    - Benjamin Franklin

    De l'aide en Javascript , consultez la FAQ JS.

    De l'aide sur le FrameWork JS DHTMLX : posez vos questions sur le forum des Bibliothèques & Frameworks JS.

  10. #10
    Membre du Club
    Inscrit en
    Mai 2008
    Messages
    54
    Détails du profil
    Informations forums :
    Inscription : Mai 2008
    Messages : 54
    Points : 62
    Points
    62
    Par défaut Le bon plan pour facebook
    Certes, le prix d'un audit pro est très loin de la centaine de dollars, et 500$, c'est l'équivalent de 2j de salaire d'un développeur à 45k$.
    Aux US, un développeur se prends 75/80k$ à la sortie de l'école...

    Ça permet tout simplement de payer au résultat et non au temps de travail. De plus cela permet de placer x développeurs sur le même bug, et de payer seulement le plus rapide d'entre eux...

    Vraiment le bon plan pour un employeur!

  11. #11
    Futur Membre du Club
    Profil pro
    Étudiant
    Inscrit en
    Avril 2010
    Messages
    5
    Détails du profil
    Informations personnelles :
    Âge : 35
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Avril 2010
    Messages : 5
    Points : 7
    Points
    7
    Par défaut
    Bonjour !
    Est si je trouve une faille je l'envoi à qui ... précisément à quelle email

  12. #12
    Membre chevronné
    Avatar de Kiiwi
    Inscrit en
    Février 2011
    Messages
    486
    Détails du profil
    Informations forums :
    Inscription : Février 2011
    Messages : 486
    Points : 1 846
    Points
    1 846
    Utilisez des moteurs de recherche solidaires. Parmi ces moteurs de recherche:
    Nouvelle version (aout 2013!) : http://ecosia.org Algorithme de recherche: très performant. 80% des revenus générés sont reversés au programme Plant A Billion Trees. Neutralité carbone pour les recherches Voir http://www.ecosia.org/what
    http://ecogine.org , même résultats que GOOGLE, revenus reversés à des assos écologiques. Voir http://ecogine.org/about/

  13. #13
    Traductrice
    Avatar de Mishulyna
    Femme Profil pro
    Développeur Java
    Inscrit en
    Novembre 2008
    Messages
    1 504
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2008
    Messages : 1 504
    Points : 7 840
    Points
    7 840
    Par défaut
    Citation Envoyé par Jonas0122 Voir le message
    500$.. tellement peu, avec ce genre de failles un hacker peux récupérer facilement de quoi se faire 10x cette somme..
    http://www.minutebuzz.com/2011/06/28...-par-facebook/
    Prenez les 500$ si l'occasion se présente, bonne chance!
    Chaque fois que tu dis "je ne peux pas", n'oublie pas d'ajouter le mot "encore".

Discussions similaires

  1. Réponses: 3
    Dernier message: 29/10/2013, 15h44
  2. Réponses: 9
    Dernier message: 30/01/2012, 11h56
  3. Réponses: 0
    Dernier message: 01/08/2011, 22h50
  4. menu horizontal avec une phrase en dropdown pour chaque rubrique
    Par hayalou dans le forum Mise en page CSS
    Réponses: 8
    Dernier message: 23/11/2010, 13h13
  5. Réponses: 3
    Dernier message: 26/07/2010, 12h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo