À partir du mois de mars 2017, Intel a eu la bonne idée de mettre en place un système de récompense pour remercier financièrement les experts en sécurité informatique qui lui signalent l’existence de vulnérabilités, selon une procédure bien encadrée. De cette façon, l’entreprise américaine peut recevoir l’aide de talents extérieurs, en plus de ses propres ingénieurs et techniciens.
Toutefois, le programme de la société spécialisée dans la conception de processeurs n’était pas ouvert à tout le monde. Il fonctionnait avec un système d’invitation, ce qui limitait de facto l’efficacité de cette « chasse aux bugs ». Ce modèle a vécu. Dans un communiqué publié le 14 février, Intel annonce que tout le monde peut dorénavant soumettre des rapports sur des failles.
Penser hors de la boîte
C’est une très bonne décision du groupe. Il faut noter que la découverte de certaines brèches nécessite parfois de « penser hors de la boîte », une tâche qui peut être plus facile quand on n’est pas au cœur du réacteur.
En clair, ce ne sont pas toujours les personnes les plus proches d’Intel, surtout s’il est leur employeur, qui sont les mieux à même de trouver certaines faiblesses dans des logiciels ou des matériels, faute d’avoir assez de recul pour imaginer des risques d’un genre nouveau. C’est exactement ce qu’il s’est passé avec les vulnérabilités Meltdown et Spectre, qui ont été repérées par des spécialistes n’étant pas salariés d’Intel.
Ces deux failles permettent de mener des attaques par canal auxiliaire sur des opérations d’exécution spéculative effectuées par les processeurs. Ces opérations visent à anticiper les actions suivantes afin de gagner du temps et de les abandonner si elles ne surviennent pas. La difficulté était donc d’intellectualiser des risques de sécurité informatique sur des séquences d’instruction qui n’existent pas vraiment.
D’ailleurs, on notera que dans le cadre de la « chasse aux bugs » mise en place par Intel, un nouveau programme de traque de vulnérabilités ciblant spécifiquement les dangers visant les canaux auxiliaires est annoncé. Il durera jusqu’au 31 décembre 2018 et permettra, selon la gravité des rapports signalés dans ce cadre, de débloquer des récompenses jusqu’à 250 000 dollars. Pour le reste, le plafond est maintenu à 100 000 dollars.
Les détails du programme d’Intel sont disponibles sur une page dédiée du site HackerOne.
+ rapide, + pratique, + exclusif
Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.
Découvrez les nombreux avantages de Numerama+.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Abonnez-vous à Numerama sur Google News pour ne manquer aucune info !