Programme de bug bounty
Un programme par lequel une organisation récompense les chercheurs qui trouvent des failles de sécurité dans le cadre de règles et d'un périmètre définis et les signalent de manière responsable.
- 01
Pourquoi c'est important
Les points de vue différents de nombreux chercheurs peuvent permettre de trouver des failles qu'une seule équipe de test pourrait manquer, et le paiement n'est effectué que pour de vraies constatations. Le programme nécessite toutefois une équipe capable d'évaluer et de corriger rapidement les rapports reçus. Lancer un tel programme avant les tests de sécurité de base revient à payer un prix élevé pour des constatations faciles.
- 02
Exemple
Une application corrige d'abord ses failles de base grâce à un test d'intrusion, puis lance un programme couvrant uniquement le site principal. Un chercheur signale que les codes promo peuvent être réutilisés plusieurs fois et reçoit une récompense ; la faille est corrigée en deux jours.
- 03
Erreur fréquente
Ouvrir un programme sans périmètre ni règles écrits. Des règles peu claires conduisent à la fois à des chercheurs qui réalisent des tests perturbant le service et à des litiges sur les récompenses.
- 04
Termes associés
Services et guides associés
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.