{"id":82,"date":"2019-02-19T09:00:22","date_gmt":"2019-02-19T09:00:22","guid":{"rendered":"https:\/\/blog-github-com-preprod.go-vip.co\/fr\/?p=82"},"modified":"2019-08-02T15:36:15","modified_gmt":"2019-08-02T15:36:15","slug":"github-souffle-les-cinq-bougies-de-son-programme-bug-bounty","status":"publish","type":"post","link":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/","title":{"rendered":"GitHub souffle les cinq bougies de son programme Bug Bounty!"},"content":{"rendered":"<p class=\"p4\"><span class=\"s1\">En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0<a href=\"https:\/\/bounty.github.com\/\"><span class=\"s2\">: Security Bug Bounty<\/span><\/a>. <\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Au cours de ces cinq derni\u00e8res ann\u00e9es, ces chercheurs ont fait preuve d\u2019ing\u00e9niosit\u00e9 et ont fourni un travail acharn\u00e9. Et l\u2019ann\u00e9e derni\u00e8re n\u2019aura pas d\u00e9rog\u00e9 \u00e0 la r\u00e8gle\u00a0: 165\u00a0000 dollars ont \u00e9t\u00e9 revers\u00e9s aux chercheurs au travers du programme bug <i>bounty public <\/i>de GitHub. <\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Ce programme fait partie des nombreuses initiatives men\u00e9es par GitHub en collaboration avec les chercheurs. En 2018, les subventions de recherches, les programmes <i>bug bounty<\/i> priv\u00e9s et un \u00e9v\u00e9nement live-hacking auront permis \u00e0 la \u00ab\u00a0maison des d\u00e9veloppeurs\u00a0\u00bb de toucher encore plus de talents en s\u00e9curit\u00e9 informatique. <\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Ces diff\u00e9rentes m\u00e9thodes de collaboration avec des chercheurs ind\u00e9pendants ont permis \u00e0 GitHub de franchir un cap important\u00a0: en 2018, plus de <b>250\u00a0000 dollars<\/b> leur ont \u00e9t\u00e9 vers\u00e9s.<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">GitHub revient sur les grandes nouveaut\u00e9s de l\u2019ann\u00e9e pass\u00e9e et pr\u00e9sente \u00e9galement les \u00e9volutions majeures de son programme\u00a0: une protection juridique compl\u00e8te pour les chercheurs, davantage de produits et sites GitHub pouvant b\u00e9n\u00e9ficier de r\u00e9compenses, et la r\u00e9vision \u00e0 la hausse de ces derni\u00e8res. <\/span><\/p>\n<h1 class=\"p6\" class=\"p6\" id=\"2018-une-annee-forte-en-annonces\"><strong><span class=\"s1\">2018, une ann\u00e9e forte en annonces <\/span><\/strong><a href=\"#2018-une-annee-forte-en-annonces\" class=\"heading-link\" aria-label=\"&lt;strong&gt;&lt;span class=&quot;s1&quot;&gt;2018, une ann\u00e9e forte en annonces &lt;\/span&gt;&lt;\/strong&gt;\" data-anchorjs-icon=\"#\" style=\"padding-left: 0.375em;\"><\/a><\/h1>\n<p class=\"p7\"><strong><span class=\"s1\">Bourse de recherche pour la gestion d\u2019acc\u00e8s aux API REST et GraphQL <\/span><\/strong><\/p>\n<p class=\"p4\"><span class=\"s1\">Depuis le lancement en 2017 de son programme de bourses de recherche, GitHub cherche \u00e0 collaborer avec des sp\u00e9cialistes de ses produits. Mi-2018, <a href=\"https:\/\/github.com\/kamilhism\"><span class=\"s3\">@kamilhism<\/span><\/a> a soumis une s\u00e9rie de vuln\u00e9rabilit\u00e9s au programme <b><i>bug bounty<\/i><\/b> public, d\u00e9montrant son expertise dans la logique d\u2019autorisation des API REST et GraphQL. Pour accompagner Kamil dans ses futures recherches, GitHub lui a offert une subvention fixe pour proc\u00e9der \u00e0 un audit syst\u00e9matique de la logique d\u2019autorisation des API. L\u2019excellence de l\u2019audit r\u00e9alis\u00e9 par Kamil a permis de d\u00e9couvrir et de corriger sept autres failles d\u2019autorisation dans les API de la premi\u00e8re plateforme des d\u00e9veloppeurs.<\/span><\/p>\n<p class=\"p8\"><strong><span class=\"s1\">H1-702<\/span><\/strong><\/p>\n<p class=\"p4\"><span class=\"s1\">Au mois d\u2019ao\u00fbt, GitHub a particip\u00e9 \u00e0 l\u2019\u00e9v\u00e9nement <a href=\"https:\/\/www.hackerone.com\/blog\/H1-702-2018-makes-history-over-500K-bounties-paid\"><span class=\"s3\">H1-702<\/span><\/a> organis\u00e9 par HackerOne \u00e0 Las Vegas. Tout au long d\u2019une soir\u00e9e de <i>live-hacking<\/i>, plus de 75 chercheurs, parmi les meilleurs de la plateforme HackerOne, se sont concentr\u00e9s sur les produits GitHub. Les r\u00e9sultats ont \u00e9t\u00e9 au rendez-vous, et GitHub a ainsi vers\u00e9 pr\u00e8s de 75\u00a0000\u00a0dollars pour 43 vuln\u00e9rabilit\u00e9s incluant 6 vuln\u00e9rabilit\u00e9s de gravit\u00e9 \u00e9lev\u00e9e dans GitHub Enterprise Server. Cet \u00e9v\u00e9nement a permis \u00e0 GitHub de faire la connaissance de ces experts et de recevoir un excellent retour d\u2019information quant \u00e0 la fa\u00e7on dont la plateforme peut am\u00e9liorer son programme bug bounty. <\/span><\/p>\n<p class=\"p8\"><span class=\"s1\"><strong>GitHub Actions, un programme bug bounty priv\u00e9<\/strong> <\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">En octobre 2018, GitHub a lanc\u00e9 une version b\u00eata publique limit\u00e9e de GitHub\u00a0Actions. Dans ce cadre, la plateforme a \u00e9galement mis en place un programme priv\u00e9 de chasse aux failles en vue de compl\u00e9ter son vaste programme d\u2019\u00e9valuation de la s\u00e9curit\u00e9. GitHub a envoy\u00e9 plus de 150 invitations \u00e0 des chercheurs ayant particip\u00e9 au programme priv\u00e9 de l\u2019ann\u00e9e pr\u00e9c\u00e9dente, \u00e0 l\u2019ensemble des participants de plateforme H1-702 et \u00e0 plusieurs chercheurs qui avaient pris part \u00e0 leur programme public. GitHub a ainsi d\u00e9couvert une vuln\u00e9rabilit\u00e9 de gravit\u00e9 moyenne dans GitHub\u00a0Actions, ainsi qu\u2019un certain nombre de vuln\u00e9rabilit\u00e9s de faible gravit\u00e9.<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">GitHub a \u00e9galement organis\u00e9 des sessions de questions-r\u00e9ponses publiques pour permettre \u00e0 l\u2019\u00e9quipe de s\u00e9curit\u00e9 de GitHub de rencontrer les chercheurs. Ces rencontres constituent un excellent moyen de cr\u00e9er une communaut\u00e9 et de mutualiser les connaissances. Deux des chercheurs, <a href=\"https:\/\/github.com\/not-an-aardvark\"><span class=\"s3\">@not-an-aardvark<\/span><\/a> et <a href=\"https:\/\/github.com\/ngalongc\"><span class=\"s3\">@ngaloggc<\/span><\/a>, ont pr\u00e9sent\u00e9 leurs contributions et expliqu\u00e9 en d\u00e9tail leur mani\u00e8re d\u2019approcher une cible.<\/span><\/p>\n<p class=\"p8\"><strong><span class=\"s1\">Des am\u00e9liorations dans le processus de travail<\/span><\/strong><\/p>\n<p class=\"p4\"><span class=\"s1\">GitHub a d\u00e9j\u00e0 partag\u00e9 des informations d\u00e9taill\u00e9es concernant son <a href=\"https:\/\/githubengineering.com\/githubs-bug-bounty-workflow\/\"><span class=\"s2\">processus de travail interne sur la chasse aux failles<\/span><\/a> pour l\u2019ann\u00e9e 2017, et a depuis perfectionn\u00e9 le processus. Les outils comme le ChatOps ont continu\u00e9 d\u2019\u00e9voluer au cours de l\u2019ann\u00e9e \u00e9coul\u00e9e, et GitHub a identifi\u00e9 des opportunit\u00e9s pour rationaliser le processus. Mais les changements ne se limitent pas \u00e0 l\u2019aspect technique. Jusqu\u2019\u00e0 pr\u00e9sent, la \u00ab\u00a0maison des d\u00e9veloppeurs\u00a0\u00bb dispose d\u2019un syst\u00e8me \u00ab\u00a0d\u2019ing\u00e9nieur de garde\u00a0\u00bb charg\u00e9 de traiter chaque jour les contributions de failles identifi\u00e9es. \u00c0 ce syst\u00e8me a \u00e9t\u00e9 ajout\u00e9e une r\u00e9union hebdomadaire avec l\u2019ensemble des membres de l\u2019\u00e9quipe de s\u00e9curit\u00e9 applicative pour examiner l\u2019\u00e9tat des contributions. Ces r\u00e9unions permettent \u00e0 l\u2019\u00e9quipe de s\u2019assurer qu\u2019aucune demande n\u2019est bloqu\u00e9e, que les travaux sont correctement class\u00e9s par ordre de priorit\u00e9 par les \u00e9quipes d\u2019ing\u00e9nieurs en fonction de leur niveau de gravit\u00e9, et que les chercheurs sont r\u00e9guli\u00e8rement inform\u00e9s de la situation de leurs soumissions.<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Le d\u00e9lai n\u00e9cessaire pour valider une soumission et la router vers l\u2019\u00e9quipe d\u2019ing\u00e9nierie comp\u00e9tente en vue de lancer les travaux de rem\u00e9diation constitue l\u2019une des m\u00e9triques cl\u00e9s du programme. Les am\u00e9liorations apport\u00e9es au processus de travail ont port\u00e9 leurs fruits, et GitHub a consid\u00e9rablement r\u00e9duit le d\u00e9lai de triage \u00e0 19\u00a0heures en moyenne au lieu de 4 jours en 2017. De m\u00eame, le d\u00e9lai moyen de r\u00e9solution est pass\u00e9 de 16 \u00e0 6 jours. \u00c0 titre d\u2019information, une contribution est consid\u00e9r\u00e9e comme \u00ab\u00a0r\u00e9solue\u00a0\u00bb lorsque le probl\u00e8me a \u00e9t\u00e9 corrig\u00e9, ou s\u2019il a \u00e9t\u00e9 prioris\u00e9 avec suivi par l\u2019\u00e9quipe d\u2019ing\u00e9nierie comp\u00e9tente.<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">L\u2019objectif \u00e9tait de pouvoir r\u00e9pondre aux chercheurs en moins de 24 heures, et il a \u00e9t\u00e9 atteint. Un dernier d\u00e9lai a \u00e9t\u00e9 r\u00e9duit, et non des moindres pour les chercheurs\u00a0: le d\u00e9lai de r\u00e9compense est pass\u00e9 d\u2019une moyenne de 17 jours en 2017 \u00e0 11 actuellement. GitHub assure ainsi son implication dans ce programme et promet de continuer \u00e0 r\u00e9duire les d\u00e9lais pour l\u2019ann\u00e9e prochaine. <\/span><\/p>\n<p class=\"p6\"><strong><span class=\"s1\">De nouvelles initiatives pour 2019<\/span><\/strong><\/p>\n<p class=\"p4\"><span class=\"s1\">Le programme Bug Bounty fonctionne avec succ\u00e8s depuis cinq ans, mais de nouvelles am\u00e9liorations peuvent y \u00eatre apport\u00e9es. C\u2019est gr\u00e2ce aux retours des chercheurs que GitHub annonce aujourd\u2019hui trois changements majeurs pour 2019\u00a0: <\/span><\/p>\n<ul>\n<li class=\"p8\"><span class=\"s1\">Protection juridique<\/span><\/li>\n<\/ul>\n<p class=\"p4\"><span class=\"s1\">GitHub accorde une grande importance \u00e0 la protection des participants \u00e0 son programme Bug Bounty contre les risques li\u00e9s \u00e0 la recherche en s\u00e9curit\u00e9 sur le plan juridique. Pour leur assurer le plus haut niveau de s\u00e9curit\u00e9, la plateforme \u00e0 ajouter \u00e0 sa politique un ensemble solide de conditions juridiques de type \u00ab\u00a0Safe Harbor\u00a0\u00bb. Ces nouvelles r\u00e8gles reposent sur les <a href=\"https:\/\/github.com\/F-Jennings\/legal-bug-bounty\"><span class=\"s2\">mod\u00e8les de licence CC0<\/span><\/a> fournis par <a href=\"https:\/\/github.com\/F-Jennings\"><span class=\"s3\">@F-Jennings<\/span><\/a>, avocat-conseil de GitHub. Ces mod\u00e8les sont un <i>fork<\/i> du r\u00e9f\u00e9rentiel <a href=\"https:\/\/github.com\/EdOverflow\/legal-bug-bounty\"><span class=\"s3\">Legal Bug Bounty<\/span><\/a> d\u2019<a href=\"https:\/\/github.com\/EdOverflow\/\"><span class=\"s3\">EdOverflow<\/span><\/a>, avec de nombreuses modifications qui d\u00e9coulent des discussions men\u00e9es avec des chercheurs en s\u00e9curit\u00e9 ainsi que de l\u2019<a href=\"https:\/\/amitelazari.com\/%2523legalbugbounty-hof\"><span class=\"s2\">\u00e9tude g\u00e9n\u00e9rale<\/span><\/a> consacr\u00e9e sur ce sujet par Amit Elazari; ils s\u2019appuient \u00e9galement sur d\u2019autres exemples de bonnes pratiques en mati\u00e8re de s\u00e9curit\u00e9 de confidentialit\u00e9, dont le projet <a href=\"https:\/\/disclose.io\/\"><span class=\"s3\">disclose.io<\/span><\/a><\/span> <span class=\"s1\">de Bugcrowd et la nouvelle <a href=\"https:\/\/blogs.dropbox.com\/tech\/2018\/03\/protecting-security-researchers\/\"><span class=\"s2\">politique de divulgation des vuln\u00e9rabilit\u00e9s de Dropbox<\/span><\/a>.<\/span><\/p>\n<p class=\"p9\"><span class=\"s1\">Ces nouvelles conditions couvrent trois sources majeures de risques juridiques\u00a0:<\/span><\/p>\n<ol>\n<li><span class=\"s1\">D\u00e9sormais, l\u2019activit\u00e9 de recherche demeure prot\u00e9g\u00e9e, m\u00eame si le chercheur sort accidentellement du p\u00e9rim\u00e8tre du programme bug bounty de GitHub. La \u00ab\u00a0sph\u00e8re de s\u00e9curit\u00e9\u00a0\u00bb (<i>Safe Harbor<\/i>) comprend \u00e0 pr\u00e9sent un engagement ferme \u00e0 ne pas intenter de poursuites civiles ou p\u00e9nales pour risque juridique \u2014 et \u00e0 ne pas appuyer les poursuites ou actions civiles initi\u00e9es par des tiers \u2014 concernant les activit\u00e9s de recherche des participants au programme bug bounty, y compris les violations de bonne foi de la politique relative aux failles. <\/span><\/li>\n<li><span class=\"s1\">La protection contre les tiers qui ne s\u2019engagent pas \u00e0 respecter le niveau de protection de notre sph\u00e8re de s\u00e9curit\u00e9 est aussi un v\u00e9ritable combat pour GitHub. Les conditions \u00ab\u00a0Safe Harbor\u00a0\u00bb limitent d\u00e9sormais le partage de rapports avec des tiers de deux fa\u00e7ons\u00a0: primo, GitHub ne partage pas les donn\u00e9es d\u2019identification personnelles avec un tiers sans avoir au pr\u00e9alable obtenu la permission \u00e9crite du chercheur\u00a0; secundo, GitHub ne partagera aucune autre information \u00e0 un tiers sans en avoir inform\u00e9 au pr\u00e9alable les chercheurs concern\u00e9s et sous r\u00e9serve d\u2019avoir obtenu l\u2019engagement du tiers \u00e0 ne pas intenter d\u2019action en justice \u00e0 leur encontre. <\/span><\/li>\n<li><span class=\"s1\">Les conditions d\u2019utilisation de GitHub ne seront pas transgress\u00e9es si les travaux des chercheurs portent sp\u00e9cifiquement sur des failles de s\u00e9curit\u00e9. \u00c0 titre d\u2019exemple, si le champ d\u2019application de la recherche concerne la r\u00e9tro-ing\u00e9nierie informatique, les chercheurs peuvent ignorer les restrictions de l\u2019accord <a href=\"https:\/\/help.github.com\/articles\/github-enterprise-agreement\/#3-license-restrictions\"><span class=\"s2\">GitHub Enterprise Agreement sur la r\u00e9tro-ing\u00e9nierie<\/span><\/a>. La \u00ab\u00a0sph\u00e8re de s\u00e9curit\u00e9\u00a0\u00bb pr\u00e9voit \u00e0 pr\u00e9sent une d\u00e9rogation limit\u00e9e pour certaines parties d\u2019autres conditions et r\u00e8gles. Ainsi, les chercheurs sont prot\u00e9g\u00e9s contre les risques juridiques li\u00e9s aux r\u00e8gles anti-contournement de la loi DMCA (Digital Millennium Copyright Act) ou \u00e0 des conditions contractuelles pouvant, dans d\u2019autres cas, emp\u00eacher un chercheur d\u2019accomplir certaines t\u00e2ches, comme la r\u00e9tro-ing\u00e9nierie ou le code de d\u00e9sobfuscation.<\/span><\/li>\n<\/ol>\n<p class=\"p4\"><span class=\"s1\">D\u2019autres entreprises peuvent consid\u00e9rer ces termes et conditions comme un ensemble standard de bonnes pratiques de s\u00e9curit\u00e9. Le but \u00e9tant de les encourager \u00e0 les utiliser et \u00e0 les modifier librement en fonction de leurs propres programmes <i>bug bounty<\/i>. En cr\u00e9ant ces termes, GitHub entend bien d\u00e9passer le cadre actuel des programmes \u00ab\u00a0Safe Harbor\u00a0\u00bb pour assurer aux chercheurs la meilleure protection contre les risques criminels, civils et li\u00e9s aux tiers. Ces termes ont \u00e9t\u00e9 \u00e9tudi\u00e9s par des chercheurs experts en s\u00e9curit\u00e9, et marquent l\u2019aboutissement de nombreux mois de recherches sur le plan juridique et d\u2019\u00e9tude d\u2019autres programmes. Ce programme n\u2019aurait jamais vu le jour sans l\u2019aide pr\u00e9cieuse <a href=\"https:\/\/mg.lol\"><span class=\"s3\">MG<\/span><\/a>, <a href=\"https:\/\/twitter.com\/mugwumpjones\"><span class=\"s3\">Mugwumpjones<\/span><\/a><\/span> <span class=\"s1\">et d\u2019autres chercheurs pour leurs commentaires sur les \u00e9bauches initiales des mod\u00e8les \u00e9labor\u00e9s par l\u2019avocat-conseil de GitHub @F-Jennings. <\/span><\/p>\n<ul>\n<li class=\"p8\"><span class=\"s1\">Un p\u00e9rim\u00e8tre \u00e9largi<\/span><\/li>\n<\/ul>\n<p class=\"p4\"><span class=\"s1\">Depuis cinq ans, la liste des produits GitHub pouvant faire l\u2019objet de r\u00e9compenses ne cesse d\u2019\u00eatre \u00e9largie. Le champ d\u2019action a \u00e9t\u00e9 \u00e9tendu aux vuln\u00e9rabilit\u00e9s d\u00e9couvertes dans l\u2019ensemble des services de premier plan h\u00e9berg\u00e9s dans le domaine github.com, \u00e0 savoir <a href=\"https:\/\/education.github.com\"><span class=\"s3\">GitHub Education<\/span><\/a>, <a href=\"https:\/\/lab.github.com\"><span class=\"s3\">GitHub Learning Lab<\/span><\/a> et <a href=\"https:\/\/jobs.github.com\"><span class=\"s3\">GitHub Jobs<\/span><\/a>. Seront \u00e9galement r\u00e9compens\u00e9es les contributions concernant l\u2019application de bureau <a href=\"https:\/\/desktop.github.com\"><span class=\"s3\">GitHub Desktop<\/span><\/a>. GitHub Enterprise Server est couvert depuis 2016, mais pour augmenter la s\u00e9curit\u00e9 des clients professionnels, le p\u00e9rim\u00e8tre est \u00e9largi et inclut d\u00e9sormais <a href=\"https:\/\/enterprise.github.com\"><span class=\"s3\">GitHub Enterprise Cloud<\/span><\/a>.<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Mais cette approche ne se limite pas aux syst\u00e8mes avec lesquels les utilisateurs sont en contact. La s\u00e9curit\u00e9 de leurs donn\u00e9es d\u00e9pend \u00e9galement de celle des employ\u00e9s de GitHub et de ses syst\u00e8mes internes. C\u2019est pourquoi tous les services de premier plan associ\u00e9s aux domaines githubapp.com et github.net qu\u2019utilisent les employ\u00e9s de GitHub sont \u00e9galement inclus.<\/span><\/p>\n<ul>\n<li class=\"p8\"><span class=\"s1\">Des r\u00e9compenses revues \u00e0 la hausse<\/span><\/li>\n<\/ul>\n<p class=\"p4\"><span class=\"s1\">Le montant des r\u00e9compenses est r\u00e9guli\u00e8rement \u00e9valu\u00e9 en fonction du march\u00e9. Il est \u00e9galement de plus en plus difficile de d\u00e9tecter des vuln\u00e9rabilit\u00e9s class\u00e9es \u00ab\u00a0haute gravit\u00e9\u00a0\u00bb dans les produits de GitHub. Les chercheurs qui les identifient devraient donc \u00eatre r\u00e9compens\u00e9s \u00e0 la hauteur de leurs efforts, c\u2019est la raison pour laquelle le montant des gratifications a \u00e9t\u00e9 revu \u00e0 la hausse\u00a0:<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">&#8211; Critique\u00a0: 20\u00a0000 &#8211; 30\u00a0000\u00a0dollars et plus<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">&#8211; Haut\u00a0: 10\u00a0000 &#8211; 20\u00a0000\u00a0dollars<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">&#8211; Moyen\u00a0: 4\u00a0000 &#8211; 10\u00a0000\u00a0dollars<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">&#8211; Faible\u00a0: 617\u00a0 &#8211; 2\u00a0000\u00a0dollars<\/span><\/p>\n<p class=\"p4\"><span class=\"s1\">Ces r\u00e9compenses ont \u00e9t\u00e9 utiles ces cinq derni\u00e8res ann\u00e9es, et l\u2019ing\u00e9niosit\u00e9 des chercheurs continue d\u2019impressionner. Pour ces raisons, GitHub annonce avoir supprim\u00e9 le plafond de r\u00e9compenses pour les vuln\u00e9rabilit\u00e9s critiques. Le montant de 30\u00a0000\u00a0dollars est annonc\u00e9 \u00e0 titre indicatif pour cette cat\u00e9gorie de vuln\u00e9rabilit\u00e9s, et GitHub se r\u00e9serve le droit d\u2019augmenter de fa\u00e7on consid\u00e9rable les montants vers\u00e9s.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p class=\"p8\"><strong><span class=\"s1\">Impliquez-vous\u00a0!<\/span><\/strong><\/p>\n<p class=\"p4\"><span class=\"s1\">Le programme <i>bug bounty<\/i> demeure un \u00e9l\u00e9ment central du processus de s\u00e9curit\u00e9 de GitHub, et permet de tirer de nombreux enseignements des travaux de recherche. Avec ces nouvelles initiatives, c\u2019est le moment id\u00e9al pour s\u2019impliquer. Tous les d\u00e9tails concernant la sph\u00e8re de s\u00e9curit\u00e9 \u00a0\u00ab\u00a0Safe Harbor\u00a0\u00bb, l\u2019\u00e9largissement du p\u00e9rim\u00e8tre et l\u2019augmentation des r\u00e9compenses sont disponibles sur le site <a href=\"https:\/\/bounty.github.com\/#scope\"><span class=\"s2\">GitHub Bug Bounty<\/span><\/a>. <\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty. <\/p>\n","protected":false},"author":1647,"featured_media":177,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[7],"tags":[],"coauthors":[],"class_list":["post-82","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ingenierie"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v27.3 (Yoast SEO v27.3) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>GitHub souffle les cinq bougies de son programme Bug Bounty! - Le Blog GitHub<\/title>\n<meta name=\"description\" content=\"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"GitHub souffle les cinq bougies de son programme Bug Bounty!\" \/>\n<meta property=\"og:description\" content=\"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/\" \/>\n<meta property=\"og:site_name\" content=\"Le Blog GitHub\" \/>\n<meta property=\"article:published_time\" content=\"2019-02-19T09:00:22+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2019-08-02T15:36:15+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985\" \/>\n\t<meta property=\"og:image:width\" content=\"2000\" \/>\n\t<meta property=\"og:image:height\" content=\"985\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Phil Turnbull\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:title\" content=\"GitHub souffle les cinq bougies de son programme Bug Bounty!\" \/>\n<meta name=\"twitter:description\" content=\"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.\" \/>\n<meta name=\"twitter:image\" content=\"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Phil Turnbull\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/\"},\"author\":{\"name\":\"Phil Turnbull\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/#\\\/schema\\\/person\\\/33e3e90f29e0756c4ca9a1f33dc4390c\"},\"headline\":\"GitHub souffle les cinq bougies de son programme Bug Bounty!\",\"datePublished\":\"2019-02-19T09:00:22+00:00\",\"dateModified\":\"2019-08-02T15:36:15+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/\"},\"wordCount\":2140,\"image\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/github.blog\\\/fr\\\/wp-content\\\/uploads\\\/sites\\\/4\\\/2019\\\/04\\\/bug-bounty.png?fit=2000%2C985\",\"articleSection\":[\"Ing\u00e9nierie\"],\"inLanguage\":\"fr-FR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/\",\"url\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/\",\"name\":\"GitHub souffle les cinq bougies de son programme Bug Bounty! - Le Blog GitHub\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/github.blog\\\/fr\\\/wp-content\\\/uploads\\\/sites\\\/4\\\/2019\\\/04\\\/bug-bounty.png?fit=2000%2C985\",\"datePublished\":\"2019-02-19T09:00:22+00:00\",\"dateModified\":\"2019-08-02T15:36:15+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/#\\\/schema\\\/person\\\/33e3e90f29e0756c4ca9a1f33dc4390c\"},\"description\":\"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#primaryimage\",\"url\":\"https:\\\/\\\/github.blog\\\/fr\\\/wp-content\\\/uploads\\\/sites\\\/4\\\/2019\\\/04\\\/bug-bounty.png?fit=2000%2C985\",\"contentUrl\":\"https:\\\/\\\/github.blog\\\/fr\\\/wp-content\\\/uploads\\\/sites\\\/4\\\/2019\\\/04\\\/bug-bounty.png?fit=2000%2C985\",\"width\":2000,\"height\":985,\"caption\":\"GitHub Bug Bounty Program\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/github.blog\\\/fr\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"GitHub souffle les cinq bougies de son programme Bug Bounty!\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/#website\",\"url\":\"https:\\\/\\\/github.blog\\\/fr\\\/\",\"name\":\"Le Blog GitHub\",\"description\":\"Just another The GitHub Blog Sites site\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/github.blog\\\/fr\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/github.blog\\\/fr\\\/#\\\/schema\\\/person\\\/33e3e90f29e0756c4ca9a1f33dc4390c\",\"name\":\"Phil Turnbull\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=gfca6e37674d8e2346a71fd0b454add79\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=g\",\"caption\":\"Phil Turnbull\"},\"url\":\"https:\\\/\\\/github.blog\\\/fr\\\/author\\\/philipturnbull\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"GitHub souffle les cinq bougies de son programme Bug Bounty! - Le Blog GitHub","description":"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/","og_locale":"fr_FR","og_type":"article","og_title":"GitHub souffle les cinq bougies de son programme Bug Bounty!","og_description":"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.","og_url":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/","og_site_name":"Le Blog GitHub","article_published_time":"2019-02-19T09:00:22+00:00","article_modified_time":"2019-08-02T15:36:15+00:00","og_image":[{"width":2000,"height":985,"url":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","type":"image\/png"}],"author":"Phil Turnbull","twitter_card":"summary_large_image","twitter_title":"GitHub souffle les cinq bougies de son programme Bug Bounty!","twitter_description":"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.","twitter_image":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","twitter_misc":{"Written by":"Phil Turnbull","Est. reading time":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#article","isPartOf":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/"},"author":{"name":"Phil Turnbull","@id":"https:\/\/github.blog\/fr\/#\/schema\/person\/33e3e90f29e0756c4ca9a1f33dc4390c"},"headline":"GitHub souffle les cinq bougies de son programme Bug Bounty!","datePublished":"2019-02-19T09:00:22+00:00","dateModified":"2019-08-02T15:36:15+00:00","mainEntityOfPage":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/"},"wordCount":2140,"image":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#primaryimage"},"thumbnailUrl":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","articleSection":["Ing\u00e9nierie"],"inLanguage":"fr-FR"},{"@type":"WebPage","@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/","url":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/","name":"GitHub souffle les cinq bougies de son programme Bug Bounty! - Le Blog GitHub","isPartOf":{"@id":"https:\/\/github.blog\/fr\/#website"},"primaryImageOfPage":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#primaryimage"},"image":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#primaryimage"},"thumbnailUrl":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","datePublished":"2019-02-19T09:00:22+00:00","dateModified":"2019-08-02T15:36:15+00:00","author":{"@id":"https:\/\/github.blog\/fr\/#\/schema\/person\/33e3e90f29e0756c4ca9a1f33dc4390c"},"description":"En 2014, GitHub a lanc\u00e9 son programme permettant de r\u00e9compenser les chercheurs ind\u00e9pendants en s\u00e9curit\u00e9 informatique qui ont aid\u00e9 GitHub \u00e0 prot\u00e9ger ses utilisateurs\u00a0: Security Bug Bounty.","breadcrumb":{"@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/"]}]},{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#primaryimage","url":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","contentUrl":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","width":2000,"height":985,"caption":"GitHub Bug Bounty Program"},{"@type":"BreadcrumbList","@id":"https:\/\/github.blog\/fr\/2019-02-19-github-souffle-les-cinq-bougies-de-son-programme-bug-bounty\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/github.blog\/fr\/"},{"@type":"ListItem","position":2,"name":"GitHub souffle les cinq bougies de son programme Bug Bounty!"}]},{"@type":"WebSite","@id":"https:\/\/github.blog\/fr\/#website","url":"https:\/\/github.blog\/fr\/","name":"Le Blog GitHub","description":"Just another The GitHub Blog Sites site","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/github.blog\/fr\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Person","@id":"https:\/\/github.blog\/fr\/#\/schema\/person\/33e3e90f29e0756c4ca9a1f33dc4390c","name":"Phil Turnbull","image":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/secure.gravatar.com\/avatar\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=gfca6e37674d8e2346a71fd0b454add79","url":"https:\/\/secure.gravatar.com\/avatar\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/944679c37a94325d82e65226375e7c1383af1f06d77e6f59507675ecbbb60562?s=96&d=mm&r=g","caption":"Phil Turnbull"},"url":"https:\/\/github.blog\/fr\/author\/philipturnbull\/"}]}},"jetpack_featured_media_url":"https:\/\/github.blog\/fr\/wp-content\/uploads\/sites\/4\/2019\/04\/bug-bounty.png?fit=2000%2C985","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/posts\/82","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/users\/1647"}],"replies":[{"embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/comments?post=82"}],"version-history":[{"count":1,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/posts\/82\/revisions"}],"predecessor-version":[{"id":329,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/posts\/82\/revisions\/329"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/media\/177"}],"wp:attachment":[{"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/media?parent=82"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/categories?post=82"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/tags?post=82"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/github.blog\/fr\/wp-json\/wp\/v2\/coauthors?post=82"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}