Année record pour le programme de bug bounty de Microsoft
Microsoft a enregistré une année record pour ses programmes de bug bounty, avec 562 chercheurs récompensés dans 64 pays. Le groupe observe aussi une hausse des signalements, soutenue notamment par l’usage croissant de l’IA dans la recherche en sécurité.
Microsoft a enregistré la plus importante année de son programme de récompenses de vulnérabilités depuis son lancement. Au cours des douze derniers mois, l'entreprise a versé plus de 20 millions de dollars à 562 chercheurs en sécurité issus de 64 pays. Selon le Microsoft Security Response Center (MSRC), il s'agit à la fois du montant le plus élevé et du plus grand nombre de chercheurs récompensés dans l'histoire du programme.
L'année précédente, Microsoft avait versé 17 millions de dollars à 344 chercheurs issus de 59 pays. L'entreprise indique avoir observé une hausse du volume de soumissions au cours du second semestre, qu'elle attribue à l'engagement de la communauté et au recours croissant à l'intelligence artificielle pour soutenir la recherche en sécurité IT.
Cette évolution intervient alors que l'IA transforme plus largement les programmes de bug bounty. Si elle accélère la recherche de vulnérabilités, elle contribue aussi à la multiplication de rapports inexacts ou insuffisamment étayés. HackerOne a ainsi suspendu au printemps son programme consacré à l'open source. En Suisse, l'OFCS, La Poste et Swisscom constataient également une hausse des signalements assistés par IA, sans faire état d'une saturation de leurs dispositifs.
Près de 700 rapports lors de Zero Day Quest
Microsoft met également en avant les résultats de Zero Day Quest, une initiative réunissant des chercheurs avec ses équipes de sécurité et d'ingénierie sur son campus de Redmond. Les participants, venus de 20 pays, ont travaillé sur des scénarios de sécurité prioritaires liés aux plateformes cloud et d'IA du groupe. Le défi de recherche et l'événement de live hacking ont donné lieu à près de 700 rapports de vulnérabilités. Microsoft indique avoir versé 2,3 millions de dollars de récompenses dans ce cadre.
Un périmètre de récompenses élargi
Microsoft a également étendu son portefeuille de récompenses à des recherches qui ne relevaient pas des périmètres traditionnels de ses programmes. Certains logiciels open source, composants tiers et services cloud de Microsoft peuvent désormais donner lieu à une rémunération.
Depuis cette extension, Microsoft affirme avoir reçu plus de 300 rapports supplémentaires et versé plus de 800'000 dollars pour des vulnérabilités qui n'auraient auparavant pas été éligibles aux programmes de récompenses. Selon l'entreprise, chaque vulnérabilité signalée dans le cadre de ces programmes représente une occasion de corriger un risque avant qu'il ne puisse être exploité contre ses clients.
L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi!