Pour gérer vos consentements :
Categories: Sécurité

Microsoft refuse de récompenser les découvertes de vulnérabilités

Microsoft a officellement rejeté l’idée de récompenser ou de rémunérer les experts en sécurité pour leurs « exploits » (découverte d’une faille encore non repérée par un éditeur) – une pratique pourtant courante chez ses homologues.

Dans un entretien accordé à Vnunet.com à l’occasion du salon Infosecurity 2007, Roger Halbheer, responsable de la sécurité chez Microsoft, a indiqué qu’il n’était pas question que les chercheurs soient payés en échange de la découverte de nouvelles vulnérabilités. L’éditeur préfère collaborer avec les chercheurs en sécurité » et les remercier lors des mises à jour mensuelles.

« Je ne pense pas que la rémunération soit une idée saine », déclare Roger Halbheer. « Nous organisons à Redmond une conférence dédiée à la recherche, appelée Bluehat. Dès que les chercheurs découvriront notre façon de travailler, ils commenceront à nous faire confiance. Après tout, nous ne sommes pas avares de correctifs, mais les ‘patches’ demandent un développement très complexe. »

Selon Roger Halbheer, le développement d’un correctif(patch) peut parfois prendre plusieurs centaines de jours/homme, une durée qui s’explique en partie par un long processus de test. Par exemple, un patch pour Internet Explorer doit subir 400 tests avant d’être publié.

Cela dit, Microsoft ne s’est jamais interdit d’offrir des récompenses dans certains cas particuliers. Il y a trois ans, l’éditeur avait offert 250.000 dollars de récompense à celui qui mettrait la main sur l’auteur du ver MyDoom.

Ailleurs, la fondation Mozilla offre 500 dollars et un T-shirt gratuit pour chaque vulnérabilité détectée.

D’autres organisations du secteur usent également de cette tactique. Aux Etats-Unis, la FTC (Commission Fédérale du Commerce) a proposé des récompenses allant jusqu’à 250.000 dollars en échange d’informations susceptibles d’aboutir à la condamnation d’auteurs de spams.

Les éditeurs de sécurité Tipping Point et iDefense ont également recours à ces moyens de motivation, récompense.

Recent Posts

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

27 minutes ago

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

2 heures ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

4 heures ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

6 heures ago

Etats-Unis : les grands de l’IT licencient au nom de l’IA

Les grands de l'IT suppriment des milliers de jobs au nom du déploiement de. Une…

6 heures ago

Appel de Rome : Cisco rejoint Microsoft et IBM pour une IA éthique

Quatre ans après l’appel de Rome - un pacte présenté en 2020 par le Vatican…

7 heures ago