Ouvrir le menu principal

MacGeneration

Recherche

Bug Bounty : Apple double la mise pour le noyau, mais met le Mac au régime sec

Christophe Laporte

mercredi 03 décembre 2025 à 08:30 • 11

Logiciels

Apple a procédé récemment à une refonte majeure de son programme de chasse aux bugs (Bug Bounty). Si la Pomme a annoncé vouloir doubler la récompense maximale pour certaines attaques très sophistiquées — pouvant désormais atteindre le jackpot de 2 millions de dollars —, cette générosité en façade cache une réalité plus contrastée. Dans sa dernière mise à jour, Cupertino a opéré des coupes sombres sur des catégories spécifiques, ce qui passe très mal auprès de la communauté des chercheurs.

C’est une lecture à deux vitesses de la sécurité qui semble se dessiner. D'un côté, Apple veut blinder ses forteresses les plus critiques ; de l'autre, elle semble considérer que certaines failles macOS ne valent plus leur pesant d'or.

C'est Csaba Fitzl, figure incontournable de la recherche en sécurité sur macOS, qui a tiré la sonnette d'alarme sur LinkedIn. Les chiffres qu'il avance ont de quoi refroidir les ardeurs des chasseurs de bugs les plus motivés. Apple a opéré des coupes franches dans ses grilles tarifaires, divisant parfois les primes par six pour des vulnérabilités pourtant courantes.

TCC et Sandbox : les parents pauvres

L'exemple le plus frappant concerne le contournement des protections TCC (Transparency, Consent, and Control), ce garde-fou essentiel qui gère l'accès de vos applications aux données sensibles (caméra, micro, fichiers). Jusqu'à présent, une telle découverte pouvait rapporter plus de 30 000 $. Avec la nouvelle grille ? Le chèque fond à 5 000 $.

Même constat douloureux pour les failles permettant de s'évader de la sandbox de macOS : la prime a été divisée par deux pour tomber, elle aussi, à 5 000 $. Pour Fitzl, le message envoyé par Cupertino est désastreux : « On a l'impression qu'Apple admet ne pas pouvoir corriger ce bazar et ne s'en soucie plus, ou du moins n'est plus disposée à payer pour cela. »

Le risque du marché gris

En dévaluant ainsi la recherche sur les failles de confidentialité "locales", Apple prend un risque calculé mais dangereux : celui de voir ces vulnérabilités, au lieu d'être rapportées proprement via le programme officiel, finir vendues au plus offrant sur le marché noir ou gris. Des entreprises spécialisées dans l'espionnage ou des acteurs malveillants pourraient se montrer bien plus généreux que les 5 000 $ promis par Apple.

Cependant, il serait injuste de dire qu'Apple ferme le robinet partout. La stratégie semble être un rééquilibrage vers les menaces les plus critiques.

Jusqu'à 2 millions pour l'élite

Pour contrebalancer ces baisses, Apple a sorti l'artillerie lourde sur le haut du spectre. La firme a annoncé en octobre qu’elle allait doubler la récompense maximale pour certains problèmes jugés très sophistiqués. Concrètement, si vous trouvez une faille critique touchant au noyau la prime peut désormais grimper jusqu'à 2 millions de dollars. Apple est également particulièrement généreuse en cas de découverte d’une faille relative à son architecture Private Cloud Compute.

Apple muscle son bug bounty avec des primes record pour les failles les plus sophistiquées

Apple muscle son bug bounty avec des primes record pour les failles les plus sophistiquées

Apple cherche visiblement à attirer les meilleurs talents sur les failles qui pourraient compromettre l'intégrité totale de ses systèmes, quitte à moins payer pour les bugs qui ne touchent "que" la confidentialité de l'utilisateur devant son écran.

Pour sa défense, Apple a récemment annoncé que son carnet de chèques a beaucoup chauffé ces dernières années. Le constructeur affirme avoir distribué plus de 35 millions de dollars à plus de 800 chercheurs depuis le lancement du programme public en 2020.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Les créateurs de Helldivers 2 découvrent que les SSD sont rapides et suppriment 131 Go dans leur jeu

11:11

• 0


Canal+ : bientôt la fin du partage de compte ?

09:54

• 30


Transformez votre Mac avec Microsoft Office 2021 à vie pour moins de 45 € 📍

09:32

• 0


Bug Bounty : Apple double la mise pour le noyau, mais met le Mac au régime sec

08:30

• 11


Google aussi reformule les titres d’articles, et ça se passe mal

08:00

• 15


Le Royaume-Uni va mettre en place une taxe kilométrique sur les voitures électriques

07:00

• 127


C'est déjà Noël chez Cultura : le petit guide pour trouver LE cadeau qui fera mouche 📍

02/12/2025 à 23:59

• 0


Mistral Large 3 et Ministral 3 apportent un vent de fraicheur aux modèles d’IA ouverts

02/12/2025 à 23:54

• 13


Séries Apple TV : quand la politique dicte les annulations ou reports

02/12/2025 à 22:17

• 42


Windows 10 (oui oui), bilan Apple Silicon, tests… Les articles du Club iGen publiés en novembre

02/12/2025 à 18:00

• 13


Samsung annonce un SSD externe qui contient un peu d'un smartphone Galaxy

02/12/2025 à 17:15

• 7


Un nouvel adaptateur CR2032 pour empêcher les piles d'exploser dans les Macintosh

02/12/2025 à 15:15

• 10


Linus monte le PC de Linus en vidéo

02/12/2025 à 13:00

• 22


Alan améliore l’accessibilité de macOS en encadrant l’application active

02/12/2025 à 11:15

• 6


Les cours de programmation de Purple Giraffe sont en promotion

02/12/2025 à 11:00

• 0


Matter, Thread et prix serrés : IKEA dévoile sa nouvelle gamme de produits connectés 🆕

02/12/2025 à 10:52

• 94