Ouvrir le menu principal

MacGeneration

Recherche

Un (mauvais) retour d'expérience sur le programme de primes de sécurité d'Apple

Florian Innocente

mercredi 14 juillet 2021 à 09:35 • 59

AAPL

Depuis 2016, Apple offre des primes de sécurité aux développeurs, chercheurs ou hackers qui découvrent d'importantes failles de sécurité dans ses logiciels. Des sommes qui vont de 25 000 dollars à 1 million, en fonction de la nature et de la gravité du bug révélé.

Un programme auquel a participé Nicolas Brunner mais qui l'a laissé amer sur son fonctionnement et sur la manière dont Apple a traité sa découverte. Développeur aux Chemins de fer fédéraux suisse, il est tombé par hasard sur un bug lié à la géolocalisation, présent dans iOS 13 et qu'Apple a confirmé et corrigé dans iOS 14.



C'est en mars 2020, raconte Brunner, qu'en travaillant sur un développement impliquant un suivi de géolocalisation par des beacons, il remarque un comportement anormal d'iOS. Son app de test peut continuer de récupérer la position de l'iPhone alors que l'utilisateur l'a expressément interdit lorsqu'elle est en arrière-plan.

Le 2 mars, il contacte l'équipe de sécurité d'Apple en fournissant tous les éléments pour reproduire ce dysfonctionnement. Le 10 mars il reçoit une réponse le prévenant que ce problème est à l'étude. Ce n'est que 6 mois plus tard, les 8 et 19 septembre, qu'il est informé que la faille est normalement bouchée dans une bêta du futur iOS 14 — on lui demande de le vérifier — et qu'il sera crédité pour sa trouvaille dans la page des mises à jour de sécurité.



Sa contribution reconnue, Brunner en profite pour demander à bénéficier d'une récompense de l'Apple Security Bounty. Une requête légitime puisque que le problème a touché la géolocalisation de l'utilisateur par le système, un cheval de bataille d'Apple.

S'en suit une succession d'échanges de mail entre octobre 2020 et mai 2021 où on lui explique que sa demande est étudiée, puis que la décision ne tardera plus et puis… que sa faille n'est pas éligible à une prime. À partir de là et en dépit de relances, Apple n'a plus donné suite.

En définitive Apple a estimé que ce bug touchant à la récupération indue de données de géolocalisation par une app n'entrait pas dans les critères d'une récompense. Pourtant la liste des failles inclut justement les accès non autorisés à des données dites sensibles, par des apps installées par l'utilisateur, et qui parviennent à s'affranchir des autorisations données. Qu'Apple refuse l'éligibilité à une prime peut se justifier mais dans le cas présent, la réponse paraît contradictoire.



Cette catégorie de bugs peut amener au paiement de primes de 25 000, 50 000 ou 100 000 $. De belles sommes à l'échelle d'un individu mais modestes pour Apple.

De quoi laisser Nicolas Brunner songeur et surtout agacé par cette expérience. Au vu de cet échange qui se sera étalé sur plus d'un an et avec ce qu'il en est ressorti, il ne voit aucun encouragement à renouveler l'expérience : « J'ai l'impression de m'être fait voler » écrit-il « Je ne vois pas pourquoi un développeur se casserait la tête à créer une app de démonstration, écrire le code source, échanger plusieurs email et tester le correctif dans les versions bêta. En ce qui me concerne on ne m'y reprendra pas ».

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Xcode bêta développeur 7 active l’intégration de ChatGPT 5 et Claude

20:45

• 3


Après une mise en demeure de l’Arcom, cinq sites porno baisent les bras

20:15

• 38


Les créateurs de Vivaldi ne veulent pas intégrer une intelligence artificielle générative dans leur navigateur

18:15

• 4


Proton pense aux coups durs avec une nouvelle option de partage

17:30

• 0


Une alternative au Magic Keyboard : le Logitech MX Keys Mini à 55 € seulement

16:34

• 4


Aménager son bureau Mac en 2025 : les écrans, meubles et accessoires essentiels

13:24

• 23


L’une des plus anciennes plateformes de blog va fermer ses portes avec un seul mois de préavis

12:16

• 7


Le grand tapis de souris de Logitech en promo à 8 €

11:21

• 0


Promo : Veepee casse le prix d’accessoires Apple, dont la chiffonnette à 13 €

11:17

• 14


L’agenda d’Apple : iPhone 17 et Apple Watch Ultra 3 en septembre, iPad Pro M5 et Apple TV avant Noël...

10:56

• 34


Gravure à 2 nm : Apple aurait réservé presque 50 % de la production de TSMC

10:20

• 12


JSCoreRunner : un malware caché dans un utilitaire de conversion gratuit

10:17

• 3


Embauchée par Intel, la créatrice des pilotes graphiques d’Asahi Linux abandonne le projet

10:04

• 10


Promo : un boitier SSD NVMe M.2 Ugreen à 17,13 €

08:21

• 10


Bouygues Telecom a déjà réduit le prix de sa Bbox rentrée : 27 € par mois la première année

08:10

• 12


Radin malin : la stratégie d’Apple dans ses acquisitions

27/08/2025 à 23:55

• 39