En s’approchant au plus près de ce que ferait un attaquant, le bug bounty offre la promesse d’identifier des vulnérabilités avant qu’un acteur malveillant ne les exploite. Cet article décrit un exemple de mise en place de bug bounty, sa plus-value, mais aussi ses limites et ses contraintes. Sur la base d’un bug bounty appliqué à des drones, nous traiterons également des spécificités portant sur le domaine de l’IoT.
1. Bug bounty ou audit ?
Tout comme les audits et les tests d’intrusion, le bug bounty vise à identifier des vulnérabilités qui sont présentes dans un logiciel ou un produit. Si ces deux outils desservent le même objectif, comment les départager et faut-il privilégier l’un plutôt que l’autre ?
Tout d’abord, un inconvénient de tout audit ou test d’intrusion est qu’il est réalisé dans un temps limité. Le lendemain de l’audit, ce dernier perd une partie de sa pertinence. Dès que des modifications sont apportées au logiciel ou au produit, elles risquent d’introduire des vulnérabilités qu’un attaquant sera susceptible d’exploiter. Le premier avantage du bug bounty est d’offrir une vision en continu sur un flux de chercheurs ou hunters. Bien sûr, certaines entreprises qui vendent du service de test d’intrusion commencent à proposer des services répartis sur l’année, mais l’inconvénient pour le client est alors de devoir payer une...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première
[1] MISC N°124, dossier « Objets connectés », article « Sécurité de la connectivité des drones et de l’IoT » :
https://connect.ed-diamond.com/misc/misc-124/securite-de-la-connectivite-des-drones-et-de-l-iot
[2] GRIMM - DJI Privacy Analysis Validation :
https://blog.grimm-co.com/2020/07/dji-privacy-analysis-validation.html
[3] PortSwigger Research, Burp Suite : https://portswigger.net/research
[4] CVSS : https://www.first.org/cvss/
[6] Simulateur Sphinx : https://developer.parrot.com/docs/sphinx/index.html
[7] Concours de piratage HardPwn de la conférence Hardwear.io :
https://hardwear.io/netherlands-2022/hardpwn.php
[8] Parrot open software platform for drones :
https://www.parrot.com/us/open-source-drone-software
[9] Trusted Drones : https://www.parrot.com/us/privacy-security
[10] https://www.synacktiv.com/publications/dji-android-go-4-application-security-analysis.html