Apple a commencé à imposer de nouvelles restrictions sur son programme « bug bounty », dans le cadre duquel il récompense les chercheurs qui identifient des failles de sécurité. La société a déclaré que les processus d'examen sont devenus difficiles, notamment en raison de la récente augmentation des notifications préparées avec des outils d'intelligence artificielle, et a fixé une limite supérieure au nombre de candidatures pouvant être envoyées au programme. Les participants qui atteignent la limite fixée par les nouvelles règles devront demander une autorisation spéciale afin d'envoyer des notifications supplémentaires.
La récente prolifération d’outils productifs d’intelligence artificielle et d’analyse automatique de code a permis de détecter les vulnérabilités potentielles de sécurité des logiciels dans un délai beaucoup plus court. Cependant, cette évolution a créé un problème différent pour les entreprises gérant des programmes de bug bounty. Même si l’évaluation d’un grand nombre de rapports générés par l’intelligence artificielle augmente considérablement la charge de travail des équipes de sécurité, elle peut entraîner l’oubli de conclusions plus critiques révélées par des chercheurs en sécurité expérimentés dans les processus d’examen.
Apple appliquera des quotas et des délais d'attente aux applications
Selon des informations confirmées par le Financial Times, Apple a mis en place deux nouvelles règles pour les notifications effectuées via le portail de sécurité interne de l'entreprise afin de réduire cette densité. Le premier est la limite supérieure du nombre de candidatures pouvant être envoyées dans un certain délai, tandis que le second est une période d'attente de 30 jours pour les participants qui atteignent la limite. Passé ce délai, une nouvelle notification pourra être effectuée. Malgré cela, les chercheurs qui souhaitent soumettre davantage de candidatures pourront demander une autorisation spéciale à Apple.
Apple déclare que l'objectif principal de ces changements est de rendre les processus d'évaluation plus efficaces. L’entreprise ne s’oppose pas directement à l’utilisation d’outils basés sur l’intelligence artificielle dans la recherche sur la sécurité. Il s’agit plutôt de réduire la densité créée par un grand nombre de notifications de même nature, qui mettent à rude épreuve la capacité des équipes d’enquête. Ainsi, il vise à évaluer plus rapidement les vulnérabilités de sécurité vraiment uniques et à fort impact.
La décision d'Apple n'est pas le seul exemple dans l'industrie technologique. Google a également apporté des modifications similaires à son programme de bug bounty au cours des premiers mois de l'année. L’entreprise a commencé à accorder des récompenses plus élevées aux vulnérabilités plus complexes à résoudre, notamment par rapport aux bogues logiciels à faible risque que l’intelligence artificielle peut facilement détecter. Ainsi, les chercheurs sont encouragés à se concentrer sur des problèmes de sécurité plus nuancés et à fort impact.
Offres en vedette du jour
ANNONCE — Ce contenu contient des liens d'affiliation. Teknoblog peut gagner une commission sur les achats effectués via ces liens.
L’utilisation de plus en plus répandue d’outils d’intelligence artificielle générative dans le développement de logiciels et la recherche en matière de sécurité remodèle également le fonctionnement des programmes de bug bounty. Bien que davantage d’erreurs puissent être détectées grâce à l’automatisation, la majorité d’entre elles sont de faible importance ou consistent en des rapports très similaires, ce qui peut rendre le processus de révision difficile. C’est pour cette raison que les entreprises technologiques travaillent sur de nouveaux modèles d’équilibre qui leur permettront à la fois de bénéficier de l’efficacité apportée par l’intelligence artificielle et de permettre aux équipes de sécurité de consacrer leur temps à des découvertes plus critiques.
Le quota de candidatures et le délai d'attente d'Apple constituent également des exemples actuels de cette approche. Plutôt que de limiter complètement la recherche sur la sécurité basée sur l’IA, le règlement vise à maintenir la durabilité du programme et à utiliser plus efficacement les ressources d’évaluation. Il semble probable que cette approche entraînera des changements similaires dans les programmes de bug bounty d’autres grandes entreprises technologiques dans la période à venir.