Google proposera jusqu’à 150 000 dollars pour une faille dans Chrome OS
Simple, direct... efficace ?
Le 29 janvier 2013 à 11h04
3 min
Logiciel
Logiciel
Google s’intéresse de très près à la sécurité de son système Chrome OS. Maintenant que les Chromebooks commencent à réaliser des scores de ventes intéressants, la firme a tout intérêt à blinder ses défenses. Elle organise donc un concours visant à trouver et documenter des failles. Et Google se donne les moyens de ses ambitions.
En complément du concours Pwn2Own
Google a déjà réalisé à deux reprises des concours de sécurité. Baptisés Pwnium, ils permettent aux experts en sécurité et autres de se pencher sur les défenses du navigateur Chrome pour y trouver des failles. Si des brèches sont trouvées et correctement exploitées, Google paye en monnaie sonnante et trébuchante. La somme dépend du degré d’exploitation et de la dangerosité de la faille.
Cette année, la conférence CanSecWest se tiendra du 6 au 8 mars à Vancouver. Comme toujours, elle accueillera une compétition baptisée Pwn2Own dans laquelle la sécurité de tous les navigateurs doit être mise à mal. Il s’agit d’un rendez-vous important permettant de faire le point sur le degré de sécurité offert par chaque butineur. Toutefois, puisque Google sera présent à cette compétition, le contenu de son propre concours Pwnium sera cette fois modifié.
Jusqu'à 150 000 dollars pour une faille exploitée et documentée
Comme l’indique Google dans un billet sur son blog, Pwnium vise cette fois Chrome OS. Avec un nombre croissant de machines en direction de plusieurs constructeurs et une hausse des ventes, le système d’exploitation risque clairement d’attirer l’attention. Pour attirer les hackers et autres chercheurs en sécurité, Google n’y va d’ailleurs pas par quatre chemins : les récompenses promises sont largement supérieures à celles décernées habituellement.
Plus de trois millions de dollars seront ainsi distribués au total. Le degré des récompenses dépend du type de faille, mais l’exploitation et donc la compromission du système doivent toujours faire partie de la démonstration :
- Pour une faille dans le navigateur ou une compromission du système en mode invité ou avec un utilisateur connecté, exploitée via une page web : 110 000 dollars
- Pour une faille exploitée et persistante, invité à invité, avec un redémarrage entre temps : 150 000 dollars
Les démonstrations devront être faites sur un portable Samsung Series 5 550 équipé de la dernière version stable de Chrome OS. Tous les composants du système peuvent être utilisés, sans limite, y compris le noyau Linux lui-même et les pilotes.
Google insiste sur un point essentiel : quelle que soit la faille, elle doit obligatoirement être inconnue. Elle devra être dûment documentée et la méthode devra être clairement expliquée. Si plusieurs failles sont utilisées dans une chaine, la règle reste la même.
Évidemment, il s’agit pour Google d’attirer vers Chrome OS des personnes capables de braquer une lumière assez crue sur son système. En proposant des sommes élevées, la firme peut espérer motiver les foules, et les bénéfices seront très réels : plus des failles seront trouvées de cette manière, moins Chrome OS sera susceptible d’être un vecteur d’exploitations élaborées.
Google proposera jusqu’à 150 000 dollars pour une faille dans Chrome OS
-
En complément du concours Pwn2Own
Commentaires (23)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 29/01/2013 à 11h10
" /> ça paye mieux que le dollar hexadécimal pour les coquilles/erreurs dans les bouquins de Knuth
Le 29/01/2013 à 11h22
Donald n’a pas les même moyens que Google." />
Et il sait récompenser de manière geeks ses lecteurs. " />
Le 29/01/2013 à 11h31
bonne stratégie " />
juste par curiosité, MS a-t-il déjà offert ce genre de récompense ?
Le 29/01/2013 à 11h34
Par contre je trouve dommage qu’ils ne cherchent pas déjà à corriger les milliers de bugs (cf. project Chromium sur Google Code) de Chrome / Chrome OS qui attendent parfois depuis des années sans avancement…. devraient sérieusement penser à recruter davantage ou accepter les push requests façon mozilla
Le 29/01/2013 à 11h45
Le 29/01/2013 à 11h50
Le 29/01/2013 à 11h51
Le 29/01/2013 à 11h53
Le 29/01/2013 à 12h02
Le 29/01/2013 à 12h20
Le 29/01/2013 à 12h22
Le 29/01/2013 à 12h26
Le 29/01/2013 à 12h27
Le 29/01/2013 à 12h27
Le 29/01/2013 à 12h29
Le 29/01/2013 à 13h00
Le 29/01/2013 à 13h14
Sympa chez Google !
Chez Apple, c’est le montant de l’amende si tu rapportes une faille. " />
Le 29/01/2013 à 13h19
Raté! Il est beaucoup plus rentable de garder les failles pour soit et les exploiter.
Mais je leur en donne une gratosse:
Le 29/01/2013 à 14h09
“jusqu’a” " />
Le 29/01/2013 à 17h25
Le 29/01/2013 à 17h44
Chrome OS étant le premier OS limité à un navigateur, le risque de trouver des failles est de ce fait assez circonscrit (le code de Chrome OS représente probablement à peine quelques % du code de Windows en volume dans le meilleur des cas…).
Le 30/01/2013 à 11h10
Le 30/01/2013 à 13h17
Ce que les rédacteur de la news semblent avoir loupé, c’est que la somme de “plus de 3 Millions de dollars” est en faite de $3.14159 Millions exactement.
Ça ressemble beaucoup au nombre PI et ce n’est pas certainement pas un hasard. Comme quoi, eux aussi, tel que Knuth ils savent faire des références un peu Geek " />