Précédent   Forum des professionnels en informatique > Le club des professionnels en informatique > Actualités
Actualités L'actualité des sociétés du secteur informatique
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 22/07/2010, 16h36   #1
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 101
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 101
Points : 24 226
Points : 24 226
Par défaut Google : 3 133,7 dollars si vous découvrez une faille majeure sur Chrome et ses applications en ligne

Google étend la chasse aux vulnérabilités à ses applications en ligne
3,133.7 $ pour celui (ou celle) qui trouve une faille critique sur Youtube, Orkut ou Blogger

Mise à jour du 03/11/2010 par Idelways


Google étend sa récompense à la chasse aux failles (et au trésor vu le montant des récompenses) à ses applications en ligne.

Par conséquent, le géant des services en ligne lève, dans une démarche plutôt audacieuse, l'interdiction d'essayer de pirater les applications en production sur les domaines Google.com, Youtube, Blogger et Orkut.

Évidemment dans le seul et unique but d'y trouver des failles. Les chercheurs en sécurité (ou les amateurs de 12 ans) qui en trouvent seront récompensés.


Le montant des primes va de 500 $ pour un bug à $3,133.7 pour une faille critique trouvée, un chiffre au clin d'œil « so geek » (lire ci-avant).

L'heureux gagnant verra (s'il le veut) son nom publié dans une sorte de « hacking hall of fame ». De quoi embellir sérieusement un CV.

Google reste tout de même prudent et n'autorise qu'une liste restreinte d'attaques.

Exit donc le social engineering ou les attaques par déni de services.

Seuls les attaques de type : XSS, CSRF, XSSI (cross-site script inclusion), les tentatives de déjouer les contrôles d'authentification, exécuter du code du côté serveur ou injecter des commandes sont autorisés.

Ce qui fait déjà beaucoup de possibilités.


Source : blog Google Online Security


Et vous ?

Allez-vous chercher des failles sur les applications de Google ?
Que pensez-vous de cette démarche de rémunérer la chasse aux failles : pertinente, risquée ou inutile ?

En collaboration avec Gordon Fowler



Google Chrome : 3 133,7 dollars si vous découvrez une faille majeure
Google surenchérit de 133 dollars sur Mozilla


Google s'aligne sur les tarifs de Mozilla, qui vient cette semaine de multiplier par six sa prime pour les découvertes des vulnérabilités critiques dans Firefox. Il surenchérit même de 133.7$ dans le cadre de son programme Chromium Security Reward, une sorte de chasse récompensée aux failles non-corrigée du navigateur web Chrome.

Ce programme, lancé il y a six mois, connait un succès retentissant. Certains participants affirment que c'est grâce à ce programme qu'ils s'impliquent dans la sécurité de Chromium.

Mais ce n’est pas tout, Google annonce que même si elle reste à 500$, la récompense pour la découverte des bugs moins critiques pourrait être revue à la hausse s'ils sont présentés dans des rapports de haute qualité.

Un rapport est considéré de haute-qualité s'il inclut "une analyse précise des causes ou une discussion constructive amenant à la résolution des bugs", affirme Chris Evans sur le blog Google Chrome Security.

Mais pourquoi ce montant aussi précis, demanderez-vous ?

Tout simplement parce qu'en langage Leet (qui remplace les lettres romaines par des caractères ASCII), 3133.7 signifie... « eleet » - autrement dit « Leet ». Un private joke de Geek donc.

Quoiqu'il en soit, à 3 133,7$ le bug, la chasse à la faille devient intéressante, n'est-ce pas?

Mais la sandbox qui isole les processus de Chrome risque de rendre cette quête aussi longue que fastidieuse.

Après, à vous de voir.


Source : Blog Google Chrome Security



Lire aussi :

Mozilla offre 3000$ par faille de sécurité découverte, les récompenses pour les chercheurs en sécurité augmentent

Google veut réinventer les règles de divulgation des failles avec un "guide de bonne conduite" qui mettrait la pression sur les éditeurs

Windows : bilan sur le nouvel exploit zero-day, pour les experts il s'agit d'une première tant l'attaque est ciblée, étudiée et complexe


Les rubriques (actu, forums, tutos) de Développez :

Sécurité
Applications
Développement Web



Et vous ?

Où pensez-vous que cette course aux récompenses s'arrêtera ?



En collaboration avec Gordon Fowler
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 22/07/2010, 17h10   #2
Membre actif
 
Inscription : mars 2007
Messages : 152
Détails du profil
Informations personnelles :
Âge : 24

Informations forums :
Inscription : mars 2007
Messages : 152
Points : 166
Points : 166
Envoyer un message via MSN à Bryce de Mouriès
Ouais longue vie au 1337 !

J'ai remarqué la même pureté chez |=|233 y a pas longtemps:
http://www.free.fr/adsl/index.html
(indice: la free boîte)
Bryce de Mouriès est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/07/2010, 17h39   #3
Membre habitué
 
Homme
Étudiant
Inscription : juillet 2010
Messages : 83
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 22
Localisation : France, Hérault (Languedoc Roussillon)

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juillet 2010
Messages : 83
Points : 149
Points : 149
Ah pas mal la petite suptilitée
playfone est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/07/2010, 17h42   #4
Membre chevronné
 
Homme
NoOb
Inscription : mai 2007
Messages : 543
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : NoOb

Informations forums :
Inscription : mai 2007
Messages : 543
Points : 746
Points : 746
De la pub pour g33k
Génoce est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/07/2010, 21h50   #5
Membre habitué
 
Homme Guilhem Tiennot
Étudiant
Inscription : mars 2010
Messages : 58
Détails du profil
Informations personnelles :
Nom : Homme Guilhem Tiennot
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : mars 2010
Messages : 58
Points : 100
Points : 100
Citation:
Envoyé par Idelways Voir le message
Tout simplement parce qu'en langage Leet (qui remplace les lettres romaines par des caractères ASCII), 3133.7 signifie... « eleet » - autrement dit « Leet ». Un private joke de Geek donc.
Vu comme ça

Quant à dire où ça s'arrêtera, tout dépend de l'entreprise. À mon avis, des grosses boîtes comme Google seraient prêtes à monter encore bien plus haut lorsqu'il est question de sécurité, et de se donner une bonne image...
guilhem91 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/07/2010, 08h47   #6
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 036
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 036
Points : 2 480
Points : 2 480
Je l'avais repéré rien qu'en lisant le titre. Je dois me faire soigner ?
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 23/07/2010, 09h18   #7
Rédacteur
 
Homme
Geek entrepreneur
Inscription : novembre 2004
Messages : 1 035
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Geek entrepreneur

Informations forums :
Inscription : novembre 2004
Messages : 1 035
Points : 1 813
Points : 1 813
Ah ben j'avais pas compris
Ça aurait été 1664 j'aurais compris
__________________
Blog Perso
Articles
Localizeyourapps
hugo123 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/07/2010, 10h08   #8
Rédacteur/Modérateur
 
Avatar de Thes32
 
Homme
Développeur Web
Inscription : décembre 2006
Messages : 2 335
Détails du profil
Informations personnelles :
Sexe : Homme

Informations professionnelles :
Activité : Développeur Web

Informations forums :
Inscription : décembre 2006
Messages : 2 335
Points : 3 774
Points : 3 774
Citation:
Envoyé par Idelways
Tout simplement parce qu'en langage Leet (qui remplace les lettres romaines par des caractères ASCII), 3133.7 signifie... « eleet » - autrement dit « Leet ». Un private joke de Geek donc.
A mon avis avec 31337 (eleet) google se rapproche de la langue française eleet-élite !
__________________
Développeur | Zend Certified Engineer

Étapes Pour mieux se servir du forum:
1. Commencez par lire les cours et tutoriels ;
2. Faites une recherche;
3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

Nix>_Rien n'est plus pratique que la théorie
Thes32 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/07/2010, 12h08   #9
Membre actif
 
Inscription : septembre 2002
Messages : 101
Détails du profil
Informations forums :
Inscription : septembre 2002
Messages : 101
Points : 159
Points : 159
Citation:
Envoyé par Thes32 Voir le message
A mon avis avec 31337 (eleet) google se rapproche de la langue française eleet-élite !
Il me semble que ce "langage" est (etait?) souvent utilisé par les bidouilleurs / hackeurs qu on appelait 'elites'.
On parle aussi de "elite speak" (« langage de l'élite ») : ben ouais, ils ont souvent la grosse tête

C'est donc un petit clin d oeil à tous les bidouilleurs / hackeurs.
Dommage que la virgule soit utilisée : 3 1337 est plus propre non ?
ixpe est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/07/2010, 22h16   #10
Membre actif
 
Inscription : mars 2006
Messages : 94
Détails du profil
Informations forums :
Inscription : mars 2006
Messages : 94
Points : 152
Points : 152
On voit là le bon sens de Google. Ils paient celui qui trouve une faille. En France, pour le même motif, on punit...
doublex est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 03/11/2010, 12h36   #11
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 101
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 101
Points : 24 226
Points : 24 226
Google étend la chasse aux vulnérabilités à ses applications en ligne
3,133.7 $ pour celui (ou celle) qui trouve une faille critique sur Youtube, Orkut ou Blogger

Mise à jour du 03/11/2010 par Idelways


Google étend sa récompense à la chasse aux failles (et au trésor vu le montant des récompenses) à ses applications en ligne.

Par conséquent, le géant des services en ligne lève, dans une démarche plutôt audacieuse, l'interdiction d'essayer de pirater les applications en production sur les domaines Google.com, Youtube, Blogger et Orkut.

Évidemment dans le seul et unique but d'y trouver des failles. Les chercheurs en sécurité (ou les amateurs de 12 ans) qui en trouvent seront récompensés.


Le montant des primes va de 500 $ pour un bug à $3,133.7 pour une faille critique trouvée, un chiffre au clin d'œil « so geek » (lire ci-avant).

L'heureux gagnant verra (s'il le veut) son nom publié dans une sorte de « hacking hall of fame ». De quoi embellir sérieusement un CV.

Google reste tout de même prudent et n'autorise qu'une liste restreinte d'attaques.

Exit donc le social engineering ou les attaques par déni de services.

Seuls les attaques de type : XSS, CSRF, XSSI (cross-site script inclusion), les tentatives de déjouer les contrôles d'authentification, exécuter du code du côté serveur ou injecter des commandes sont autorisés.

Ce qui fait déjà beaucoup de possibilités.


Source : blog Google Online Security


Et vous ?

Allez-vous chercher des failles sur les applications de Google ?
Que pensez-vous de cette démarche de rémunérer la chasse aux failles : pertinente, risquée ou inutile ?

En collaboration avec Gordon Fowler
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 03/11/2010, 13h41   #12
Membre régulier
 
Homme Abdelilah amezghal
Développeur informatique
Inscription : février 2006
Messages : 56
Détails du profil
Informations personnelles :
Nom : Homme Abdelilah amezghal

Informations professionnelles :
Activité : Développeur informatique
Secteur : Tourisme - Loisirs

Informations forums :
Inscription : février 2006
Messages : 56
Points : 95
Points : 95
Premier bug le lien vers le blog Google marche pas
hutteeee://googleo....

C'est quoi ce protocole hutteeee
amezghal est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/11/2010, 15h52   #13
Membre habitué
 
Homme Jean-François
Développeur Web
Inscription : février 2003
Messages : 124
Détails du profil
Informations personnelles :
Nom : Homme Jean-François
Âge : 32
Localisation : Belgique

Informations professionnelles :
Activité : Développeur Web
Secteur : Administration - Collectivité locale

Informations forums :
Inscription : février 2003
Messages : 124
Points : 142
Points : 142
Citation:
$3,133.7 pour une faille critique
ça c'est un tarif précis
jfsenechal est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 07h33.


 
 
 
 
Partenaires

Hébergement Web