10 bonnes raisons de lancer un programme de bug bounty
Avant de rentrer dans le vif du sujet, j’ai quand même un petit truc à vous dire :
=== YESWEHACK EST OUVERT A TOUS ! ===
=== VOUS POUVEZ ENFIN VOUS INSCRIRE ===
Si vous n’êtes pas encore familier avec ce terme, sachez que le Bug Bounty est un bon moyen de parfaire la sécurité informatique de votre business. Il s’agit d’une récompense, souvent financière, accordée par une entreprise, à tous ceux qui découvrent une faille dans son site, son application, ses services…etc.
Beaucoup de professionnels connaissent encore très mal cette pratique inventée par Netscape en 1995 et c’est bien dommage, car elle a de nombreux avantages. Pour vous les exposer, mais aussi pour fêter l’ouverture au public cette semaine, de YesWeHack, et le lancement lors de la Nuit du Hack du Bug Bounty privé d’OVH, j’ai choisi de vous donner les 10 bonnes raisons de lancer un programme de Bug Bounty.
Après cela, vous serez forcement convaincu ! J’en suis certain !
1/ Ça permet d’avoir un retour direct sur les failles découvertes.
En effet, lorsque quelqu’un découvre une faille sur votre site, il dispose de plusieurs options. Vous prévenir (et ça, c’est cool), passer son chemin, exploiter la faille, ou la revendre à quelqu’un d’autre. Avec ces 3 dernières options, vous n’avez aucun retour constructif, ni même la connaissance qu’une faille existe. Vous restez donc exposé et risquez à tout moment de basculer dans un cauchemar. Le Bug Bounty permet d’être proactif sur sa sécurité en amenant cette information cruciale jusqu’à vous.
C’est vous qui fixez les montants des récompenses et seules les failles qui impliquent une action corrective de votre part sur la configuration de votre serveur ou votre code, doivent être payées.
Les audits de sécurité traditionnels restent indispensables mais un Bug Bounty permet de compléter votre arsenal défensif. Ça permet d’intégrer la notion de sécurité dès le démarrage de votre projet sans engager tout de suite trop de frais. Il est recommandé de démarrer par un Bug Bounty privé qui sera un peu plus onéreux mais qui vous permettra de bénéficier du retour des meilleurs hunters (Top 20 / Top 50 / Top 100) afin de colmater les failles les plus évidentes. Ensuite, une fois qu’un bon niveau de sécurité a été atteint, vous pourrez rendre public votre programme.
Dans le cadre d’un audit de sécurité ou d’un contrôle en interne par vos équipes, vous disposez d’un champ d’expertise limité à quelques personnes. Avec le Bug Bounty, ce seront des dizaines, voire des centaines de personnes (hunters) qui se pencheront sur la sécurité de votre site. Vous bénéficierez de leur expérience riche et variée, amenant naturellement à un nombre plus important de failles découvertes.
Là ou un audit intervient une à deux fois par an, sur une durée de quelques jours, le Bug Bounty permet de profiter d’une veille agile et constante 7j/7j, 24h/24h, et cela même si votre code évolue.
Même si personne ne pourra jamais vous le garantir à 100%, en proposant un programme de Bugs Bounty, vous cassez le marché noir et vous remettez dans le droit chemin, des gens qui auraient été tentés d’exploiter une faille découverte. Vous êtes proactif sur votre sécurité, et cela vous permet de vous protéger plus efficacement, en évitant un éventuel bad buzz.
C’est vous qui définissez le périmètre. Ainsi, cela vous permet d’y aller progressivement en proposant aux hunters uniquement les sites, applications ou services que vous avez sélectionnés. C’est vous qui choisissez le montant et le type des récompenses. C’est vous qui décidez si votre programme de Bug Bounty doit être lancé en public ou en privé. Et vous pouvez mettre en pause ce programme à tout moment afin de prendre le temps de corriger les failles découvertes. Vous avez le contrôle à 100%.
Que ce soit pour vous ou pour vos équipes sécurité ou développement, chacun trouvera de quoi monter en compétences grâce aux retours que vous feront les hunters. Ainsi, vos développeurs seront sensibilisés et leurs prochaines productions seront beaucoup plus résistantes en termes de sécurité.
Communiquer autour du fait que vous avez un programme de Bug Bounty permet de rassurer quant à la robustesse de vos systèmes et met en valeur votre état d’esprit proactif sur le sujet de la sécurité. Si en plus, vous donnez de jolies récompenses, votre image n’en sera que plus belle auprès de la communauté des experts en sécurité.
Contrairement à ce qu’on pense, lancer un programme de Bug Bounty n’est pas compliqué. Vous pouvez choisir de le faire par vous même ou opter pour une plateforme comme la mienne YesWeHack, qui vous guidera pas à pas. Attention toutefois, un programme de Bug Bounty, ça se prépare. Vous devez établir le bon périmètre, le bon montant des récompenses, et il faut pouvoir réagir vite pour répondre aux hunters, éviter les doublons, qualifier la criticité des failles, puis les corriger. Chez YesWeHack, on vous accompagne pour rédiger le meilleur périmètre possible et on propose même, si ça vous intéresse, une prise en charge totale de votre programme pour que vous puissiez vous concentrer sur autre chose que ça.
Quant à ceux qui voudraient devenir hunters et s’essayer à quelques programmes de Bug Bounty, pour arrondir les fins de mois ou gagner en compétence, la plateforme YesWeHack est enfin ouverte à tous, donc inscrivez-vous et rejoignez la communauté ! Une fois votre compte créé, vous verrez les programmes publics et les entreprises qui ont opté pour un programme privé, comme OVH, pourront vous inviter à y participer.
Et si vous avez des questions, prenez contact via le formulaire de YesWeHack ou écrivez moi directement et je répondrai à toutes vos questions.
Entièrement dédiée à la cybersécurité, l'école Guardia est accessible soit directement après le bac (post-bac), soit après un bac+2 ou bac+3. En rejoignant l'école Guardia, vous deviendrez développeur informatique option cybersécurité (Bac+3) ou expert en cybersécurité (Bac+5).