Connexion
Abonnez-vous

Failles : Facebook a offert plus d’un million de dollars en récompenses

Certains ont déjà empoché plus de 100 000 dollars

Failles : Facebook a offert plus d'un million de dollars en récompenses

Le 05 août 2013 à 10h04

Facebook a publié vendredi une série d’informations concernant son programme de traque des bugs. La société offre en effet depuis deux ans maintenant des récompenses à tous ceux qui mettent le doigt sur un problème affectant la sécurité. Une communication qui arrive en des temps troublés, entre protection de la vie privée et scandale du programme de surveillance Prism.

facebook security

 

Facebook a désormais à cœur de communiquer sur les efforts réalisés pour protéger les utilisateurs. La compromission des comptes, l’attention grandissante portée sur le respect de la vie privée ainsi que les scandales actuels sur l’espionnage ont accru la pression sur les réseaux sociaux, détenteurs de nombreuses données personnelles. Pour la firme, cela passe notamment par une série de statistiques sur son programme de récompenses, destiné à ceux qui débusquent des failles de sécurité.

Jusqu'à 20 000 dollars pour une seule faille 

Ainsi, depuis deux ans que ce programme est en place, 329 personnes ont reçu une récompense financière. La plus grande d’entre elles, attribuée en une seule fois, est de 20 000 dollars, même si certains chercheurs en sécurité ont déjà empoché plus de 100 000 dollars via diverses récompenses cumulées. Pour autant, les chercheurs ne représentent pas la majorité et on trouve par exemple de nombreux étudiants. On sait également que la plus jeune personne à avoir touché une récompense avait 13 ans et que deux récompensés ont depuis rejoint l’équipe de sécurité de Facebook. Au total, ce sont plus d'un million de dollars qui ont été distribués.

 

Les failles sont selon le réseau social de tous types et de divers niveaux de gravité. La société donne l’exemple d’un problème intervenu à l’intersection de deux fonctionnalités. D’une part, le fonctionnement d’un groupe : quand il ne reste plus qu’un membre, ce dernier se voit attribuer le rôle d’administrateur. De l’autre, le blocage d’un contact : une fonction puissante qui rompt tout contact et empêche l’autre de récupérer notamment les communications privées. La faille permettait à un utilisateur de se rendre maître d’un groupe en le rejoignant puis en bloquant chaque personne qui en faisait partie, Facebook lui octroyant alors le rôle d’administrateur.

Impact et documentation 

Les États-Unis sont en tête du classement pour les récompenses distribuées, avec 20 % des sommes perçues. Pourtant, l’Inde est deuxième, suivie du Royaume-Uni, de la Turquie et de l’Allemagne. Facebook note également que certains pays présentent un accroissement rapide du nombre de récompensés : États-Unis, Inde, Turquie, Canada, Allemagne, Pakistan, Égypte, Brésil, Suède et Russie.

 

Enfin, l’entreprise révèle les quatre critères sur lesquels elle base ses décisions, avec en tout premier lieu l’impact et donc la manière dont la faille se manifeste : effacement de données, modifications arbitraires d’informations sur un compte, capacité de faire exécuter un code JavaScript extérieur et ainsi de suite. Vient ensuite la qualité de la communication, autrement dit la manière dont le découvreur de la faille la renseigne : détails, procédure pour l’exploiter, proof of concept, etc. Les deux derniers critères sont les cibles (site, applications mobiles, Instagram, etc.) ainsi que les bugs éventuels supplémentaires qui pourraient être mis à jour durant l’enquête. Plus cette dernière révèle d’autres problèmes cachés, plus la récompense est grande.

Commentaires (20)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

Ou comment avoir encore plus d’utilisateur ‘fantôme’.

votre avatar







scriptograph a écrit :



Ou comment avoir encore plus d’utilisateur ‘fantôme’.







329.. ça va niveau users fantomes :) y’a pire :p



les bots de spams doivent être 1’000’000 de fois plus nombreux <img data-src=" />


votre avatar



Facebook a désormais à cœur de communiquer sur les efforts réalisés pour protéger les utilisateurs.

<img data-src=" />

votre avatar







Ricard a écrit :



<img data-src=" />







ben si contre les vilains pirates/hackers/voleurs/spammeurs pas contre facebouk himsefl <img data-src=" />


votre avatar







trash54 a écrit :



ben si contre les vilains pirates/hackers/voleurs/spammeurs pas contre facebouk himsefl <img data-src=" />





Ben FB est tout ça à lui tout seul.<img data-src=" />


votre avatar

Ouai enfin la plus grosse faille elle est entre la chaise et le clavier…et il y en a des millions <img data-src=" />



Je touche combien M Facebook pour une faille à base de social engineering?

votre avatar

LE danger de Facebook, c’est la fonction Facebook Connect.



Facebook tombe, vous n’avez plus accès à vos autres comptes.

Une faille de sécurité, et c’est l’ensemble de vos comptes qui est compromis.

Le jour où souhaitez fermer votre compte, vous ne pouvez pas, à cause des comptes associés.


votre avatar







YohAsAkUrA a écrit :



329.. ça va niveau users fantomes :) y’a pire :p



les bots de spams doivent être 1’000’000 de fois plus nombreux <img data-src=" />





<img data-src=" /> Sur Facebook, on les appelle pas “bot de spams” mais “contacts” ou “amis”.

Sauf qu’au lieu de poster des publicités “Enlarge…”, ils postent des sms encore plus inutiles!


votre avatar

Je toucherais combien si j’indique que la plus grosse faille c’est FB ?

votre avatar







ff9098 a écrit :



Je toucherais combien si j’indique que la plus grosse faille c’est FB ?





100 balles.

















Je me garde le mars.


votre avatar







Ricard a écrit :



Ben FB est tout ça à lui tout seul.<img data-src=" />







oui mais FB protège ses GFDP (Gentil Fournisseur de Données Privées) des autres hackers/pirates qui veulent voler les informations que ses GFDP lui ont fournis généreusement <img data-src=" />


votre avatar







DHKold a écrit :



<img data-src=" /> Sur Facebook, on les appelle pas “bot de spams” mais “contacts” ou “amis”.

Sauf qu’au lieu de poster des publicités “Enlarge…”, ils postent des sms encore plus inutiles!









pas faux ^^



mais la je faisais plus tot allusions aux bots spams qui ont débarqué depuis quelques temps et te proposent des prets jusqu’a 1’000’000 d’euros a un taux très preferentiel :)



votre avatar







Groumfy a écrit :



LE danger de Facebook, c’est la fonction Facebook Connect.



Facebook tombe, vous n’avez plus accès à vos autres comptes.

Une faille de sécurité, et c’est l’ensemble de vos comptes qui est compromis.

Le jour où souhaitez fermer votre compte, vous ne pouvez pas, à cause des comptes associés.





Oui, sans compter les sites ou l’inscription passe uniquement par facebook connect comme gentside.com par exemple.



Du coup, maintenant je boycotte… (en même temps leurs articles sont merdiques ^^)


votre avatar







YohAsAkUrA a écrit :



mais la je faisais plus tot allusions aux bots spams qui ont débarqué depuis quelques temps et te proposent des prets jusqu’a 1’000’000 d’euros a un taux très preferentiel :)





Ah, ça m’interesse <img data-src=" />


votre avatar







maestro321 a écrit :



Oui, sans compter les sites ou l’inscription passe uniquement par facebook connect comme gentside.com par exemple.



Du coup, maintenant je boycotte… (en même temps leurs articles sont merdiques ^^)





<img data-src=" /> Gentside, ou les pros de la repompe


votre avatar

Ils on qu’a fermé Facebook, comme ça ils corrigeront toutes les failles d’un coup <img data-src=" />

votre avatar

Et la backdoor pour la NSA elle compte comme une faille <img data-src=" />

votre avatar







Elooam a écrit :



Ils on qu’a fermé Facebook, comme ça ils corrigeront toutes les failles d’un coup <img data-src=" />





Tu pourrais aussi apprendre à écrire <img data-src=" /><img data-src=" />


votre avatar







misterB a écrit :



Tu pourrais aussi apprendre à écrire <img data-src=" /><img data-src=" />







poureqoi fair ? <img data-src=" />


votre avatar

Et la faille NSA ? <img data-src=" />

Failles : Facebook a offert plus d’un million de dollars en récompenses

  • Jusqu'à 20 000 dollars pour une seule faille 

  • Impact et documentation 

Fermer