Malgré l’aide précieuse qu’apporte l’IA, merci de ne pas confondre vitesse et précipitation.
Mi-mai, GitHub avait fait passer le message aux participants à son bug bounty public. En toile de fond, la saturation de ce programme par des soumissions de faible qualité. Essentiellement à deux titres. D’une part, parce que hors périmètre. De l’autre, par l’absence de preuve d’impact réel.
Dans ce contexte, GitHub avait affirmé qu’il évaluerait plus strictement la présence de PoC fonctionnels. Il avait plus globalement rappelé qu’IA ou pas, il convenait de valider toute trouvaille avant de la soumettre. Tout en s’assurant que les rapports soient concis et structurés (résumé du problème, étapes pour le reproduire, déclaration d’impact).
Ce rappel s’était accompagné d’un autre, relatif à la notion de responsabilité partagée. GitHub était notamment revenu sur les attaques impliquant un « engagement explicite » de l’utilisateur. Il avait cité, entre autres, le clonage de dépôt malveillant et l’usage d’une IA pour analyser du code non sécurisé. Dans les grandes lignes : ces scénarios ne sont généralement pas assimilables à un contournement de ses contrôles de sécurité.
GitHub avait aussi annoncé la fin des récompenses financières pour les rapports qui ne démontrent pas d’impact significatif mais qui permettent une correction de code ou de documentation. Leurs auteurs peuvent ne peuvent désormais prétendre qu’à des goodies.
Des seuils de récompense globalement maintenus… pour les VIP
Une nouvelle étape dans la restructuration du bug bounty vient d’être franchie. Elle comprend une refonte du programme VIP sur invitation*. Critère d’éligibilité : le nombre de rapports validés. Au choix, au moins :
1 pour une vulnérabilité critique
2 pour des vulnérabilités importantes
4 pour des vulnérabilités de sévérité moyenne
7 pour des vulnérabilités de faible sévérité
Au-delà d’une promesse de relation « plus étroite » avec les équipes sécurité de GitHub, les VIP pourront espérer des récompense plus élevées. Les plafonds sont fixés à :
1000 $ pour une vulnérabilité de faible sévérité
7500 $ en sévérité moyenne
20 000 $ en sévérité élevée
30 000 $ pour les critiques
… et moins pour les
Ces plafonds restent indicatifs. GitHub se réserve le droit de moduler les récompenses en fonction des découvertes. Même chose pour les « non-VIP »… qui, sur le papier, perdent au change.
Anciens plafonds
Nouveaux plafonds
Faible
2000 $
250 $
Moyenne
10 000 $
2000 $
Élevée
20 000 $
5000 $
Critique
30 000 $
10 000 $
GitHub ne le cache : il rogne sur les récompenses du bug bounty public pour pouvoir en octroyer de plus élevées aux VIP.
GitHub utilisera désormais l’indice de réputation HackerOne
Autre nouveauté : l’enclenchement du signal HackerOne. Cet indice de réputation, s’il n’est pas atteint, limite le nombre de soumissions autorisées : 4 par programme pour les nouveaux membres (moins de 5 rapports résolus), 8 pour les anciens (plus de 5 rapports). L’exigence s’appliquera au 27 juillet 2026.
Niveau de sévérité
Exemples de vulnérabilités
Critique
– Exécution de commandes arbitraires sur un serveur de prod
– Exécution de requêtes SQL arbitraires sur une base de données de prod
– Accès à des systèmes de production internes
– Accès aux données d’un autre utilisateur dans GitHub Actions
Élevée
– Contournement de la logique d’autorisation pour dépasser les droits d’accès d’un collaborateur
– Découverte de données sensibles d’un utilisateur ou de GitHub dans une ressource publiquement accessible
– Suppression d’un dépôt ou d’un paquet qui devrait être inaccessible
– Transmission d’authentifiants depuis une application cliente vers un serveur inattendu
Moyenne
– Divulguer les intitulés d’issues dans des dépôts privés
– Compromettre l’intégrité d’un package
– Injecter du contenu sur GitHub.com sans contourner la Content Security Policy ni exploiter la session d’un autre utilisateur
Faible
– Déclencher des exceptions qui pourraient affecter beaucoup d’utilisateurs
– Exfiltrer des authentifiants dans des logs
– Activer une fonctionnalité en accès anticipé pour un utilisateur sans son consentement
* Il existait déjà un programme VIP sur invitation. Il donnait accès à un canal Slack dédié, à des goodies exclusifs et à des fonctionnalités en accès anticipé. Mais pas à des récompenses plus élevées. Pour y être admissible, il fallait avoir gagné au moins 20 000 $ sur le bug bounty et avoir soumis au moins 2 rapports sur les 2 dernières années.
Illustration générée par IA
The post Dépassé par la « bouillie IA », GitHub restructure son bug bounty appeared first on Silicon.fr.