Ouvrir le menu principal

MacGeneration

Recherche

Un (mauvais) retour d'expérience sur le programme de primes de sécurité d'Apple

Florian Innocente

mercredi 14 juillet 2021 à 09:35 • 59

AAPL

Depuis 2016, Apple offre des primes de sécurité aux développeurs, chercheurs ou hackers qui découvrent d'importantes failles de sécurité dans ses logiciels. Des sommes qui vont de 25 000 dollars à 1 million, en fonction de la nature et de la gravité du bug révélé.

Un programme auquel a participé Nicolas Brunner mais qui l'a laissé amer sur son fonctionnement et sur la manière dont Apple a traité sa découverte. Développeur aux Chemins de fer fédéraux suisse, il est tombé par hasard sur un bug lié à la géolocalisation, présent dans iOS 13 et qu'Apple a confirmé et corrigé dans iOS 14.



C'est en mars 2020, raconte Brunner, qu'en travaillant sur un développement impliquant un suivi de géolocalisation par des beacons, il remarque un comportement anormal d'iOS. Son app de test peut continuer de récupérer la position de l'iPhone alors que l'utilisateur l'a expressément interdit lorsqu'elle est en arrière-plan.

Le 2 mars, il contacte l'équipe de sécurité d'Apple en fournissant tous les éléments pour reproduire ce dysfonctionnement. Le 10 mars il reçoit une réponse le prévenant que ce problème est à l'étude. Ce n'est que 6 mois plus tard, les 8 et 19 septembre, qu'il est informé que la faille est normalement bouchée dans une bêta du futur iOS 14 — on lui demande de le vérifier — et qu'il sera crédité pour sa trouvaille dans la page des mises à jour de sécurité.



Sa contribution reconnue, Brunner en profite pour demander à bénéficier d'une récompense de l'Apple Security Bounty. Une requête légitime puisque que le problème a touché la géolocalisation de l'utilisateur par le système, un cheval de bataille d'Apple.

S'en suit une succession d'échanges de mail entre octobre 2020 et mai 2021 où on lui explique que sa demande est étudiée, puis que la décision ne tardera plus et puis… que sa faille n'est pas éligible à une prime. À partir de là et en dépit de relances, Apple n'a plus donné suite.

En définitive Apple a estimé que ce bug touchant à la récupération indue de données de géolocalisation par une app n'entrait pas dans les critères d'une récompense. Pourtant la liste des failles inclut justement les accès non autorisés à des données dites sensibles, par des apps installées par l'utilisateur, et qui parviennent à s'affranchir des autorisations données. Qu'Apple refuse l'éligibilité à une prime peut se justifier mais dans le cas présent, la réponse paraît contradictoire.



Cette catégorie de bugs peut amener au paiement de primes de 25 000, 50 000 ou 100 000 $. De belles sommes à l'échelle d'un individu mais modestes pour Apple.

De quoi laisser Nicolas Brunner songeur et surtout agacé par cette expérience. Au vu de cet échange qui se sera étalé sur plus d'un an et avec ce qu'il en est ressorti, il ne voit aucun encouragement à renouveler l'expérience : « J'ai l'impression de m'être fait voler » écrit-il « Je ne vois pas pourquoi un développeur se casserait la tête à créer une app de démonstration, écrire le code source, échanger plusieurs email et tester le correctif dans les versions bêta. En ce qui me concerne on ne m'y reprendra pas ».

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Amazon enclenche l’automatisation : 30 000 employés de bureau sur la sellette

10:56

• 0


Pourquoi les écrans 32 pouces s'imposent sur Mac 📍

10:49

• 0


Le Black Friday commence chez Proton : Mail à 1,99 €, VPN à 2,49 € (jusqu’à -75 %)

08:10

• 12


iPhone 17e : date de sortie, puce A19, design… tout ce qu’on sait déjà du futur iPhone “entrée de gamme”

07:16

• 9


Un support d'ordinateur portable pour voiture

27/10/2025 à 21:09

• 0


Rumeurs photo : l’objectif à ouverture variable réservé à l’iPhone 18 Pro Max, le capteur d’Apple en 2027 ?

27/10/2025 à 20:25

• 19


Roborock fait chuter les prix de ses aspirateurs : le Q7 L5 à 130 €, le Qrevo Slim en promo à 749 € !

27/10/2025 à 17:50

• 13


X se prépare à effacer la dernière trace de Twitter en supprimant son ancien nom de domaine

27/10/2025 à 17:30

• 49


Apple pourrait publier des versions iPad de quatre de ses apps Mac, dont Pixelmator Pro

27/10/2025 à 16:13

• 15


Apple condamnée à 48 millions d’euros pour ses contrats abusifs avec les opérateurs français

27/10/2025 à 15:59

• 55


TerraMaster F2-425 Plus et F4-425 Plus : deux nouveaux NAS équipés de deux ports 5 Gb/s

27/10/2025 à 15:56

• 10


N'attendez pas ! Le MacBook à moins de 500 € existe déjà

27/10/2025 à 12:30

• 0


Un étrange bug de Spotlight bloque l’indexation d’un fichier texte s’il commence par certains caractères

27/10/2025 à 12:03

• 12


Free TV : TF1 et France Télévisions s’insurgent contre le nouveau service de Free

27/10/2025 à 11:45

• 93


Apple ne permet plus de facilement désactiver Liquid Glass sur macOS 26.1

27/10/2025 à 09:48

• 45


Apple persisterait à vouloir ajouter des publicités dans Plans

27/10/2025 à 09:37

• 68