{"id":148821,"date":"2022-05-16T11:09:18","date_gmt":"2022-05-16T13:09:18","guid":{"rendered":"https:\/\/teknomers.com\/fr\/faux-rapports-de-bug-bounty-sur-le-detournement-de-clics-les-faits-cles\/"},"modified":"2022-05-16T11:09:23","modified_gmt":"2022-05-16T13:09:23","slug":"faux-rapports-de-bug-bounty-sur-le-detournement-de-clics-les-faits-cles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/faux-rapports-de-bug-bounty-sur-le-detournement-de-clics-les-faits-cles\/","title":{"rendered":"Faux rapports de bug bounty sur le d\u00e9tournement de clics\u00a0: les faits cl\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>\u00cates-vous au courant de faux rapports de bug bounty de d\u00e9tournement de clic\u00a0?  Sinon, vous devriez l&#8217;\u00eatre.  Cet article vous mettra au courant et vous aidera \u00e0 rester vigilant.<\/p>\n<h2 style=\"text-align: left\"><strong>Que sont les rapports de bug bounty de d\u00e9tournement de clic\u00a0?<\/strong><\/h2>\n<p>Si nous commen\u00e7ons par d\u00e9composer le terme en ses composants, une prime de bogue est un programme offert par une organisation, dans lequel les individus sont r\u00e9compens\u00e9s pour avoir trouv\u00e9 et signal\u00e9 des bogues logiciels.  Ces programmes sont souvent utilis\u00e9s par les entreprises comme un moyen rentable de trouver et de corriger les vuln\u00e9rabilit\u00e9s logicielles, am\u00e9liorant ainsi la s\u00e9curit\u00e9 de leurs produits.  Ils contribuent \u00e9galement \u00e0 renforcer la bonne volont\u00e9 avec la communaut\u00e9 de la s\u00e9curit\u00e9. <\/p>\n<p>Pour les chasseurs de primes (ou pirates au chapeau blanc), ils ont la possibilit\u00e9 de gagner de l&#8217;argent et d&#8217;\u00eatre reconnus pour leurs comp\u00e9tences. <\/p>\n<p>Le d\u00e9tournement de clic est une technique malveillante utilis\u00e9e pour inciter les utilisateurs \u00e0 cliquer sur quelque chose qu&#8217;ils pensent \u00eatre s\u00fbr, mais qui est en fait dangereux.  Par exemple, un pirate pourrait cr\u00e9er un faux bouton qui ressemble au bouton &#8220;J&#8217;aime&#8221; sur un site de m\u00e9dias sociaux.  Lorsque les utilisateurs cliquent dessus, ils peuvent sans le savoir aimer une page ou publier du contenu pr\u00e9judiciable.  Bien que cela puisse sembler \u00eatre une farce inoffensive, le d\u00e9tournement de clic peut \u00eatre utilis\u00e9 \u00e0 des fins plus malveillantes, comme infecter l&#8217;ordinateur d&#8217;un utilisateur avec des logiciels malveillants ou voler des informations sensibles.<\/p>\n<p>Compte tenu des dommages potentiels que le d\u00e9tournement de clic peut causer, les grosses primes qui en signalent les cas peuvent \u00eatre tr\u00e8s b\u00e9n\u00e9fiques pour une organisation.<\/p>\n<h2 style=\"text-align: left\"><strong>Mon entreprise n&#8217;offre pas de primes de bogues.  En a-t-il besoin ?<\/strong><\/h2>\n<p>Comme un rapport de prime de bogue peut apporter des avantages financiers \u00e0 la fois au chasseur de primes et \u00e0 l&#8217;organisation, le premier n&#8217;attendra souvent pas une invitation \u00e0 chasser les bogues et adoptera une approche plus proactive.  Cela signifie que vous pourriez recevoir des rapports de prime m\u00eame si vous n&#8217;avez pas de programme formel de prime de bogue en place.  Cette pratique \u2013 o\u00f9 un signalement est accompagn\u00e9 d&#8217;une demande d&#8217;argent non sollicit\u00e9e \u2013 est souvent qualifi\u00e9e de \u00ab prime \u00e0 la mendicit\u00e9 \u00bb. <\/p>\n<h2 style=\"text-align: left\"><strong>Donc quel est le probl\u00e8me?<\/strong><\/h2>\n<p>Il y a une tendance croissante aux faux rapports de primes de bogues parce que les individus utilisent des outils d&#8217;analyse pour g\u00e9n\u00e9rer des \u00ab\u00a0probl\u00e8mes\u00a0\u00bb et les signalent ensuite \u00e0 autant d&#8217;organisations que possible sans tenir compte du risque r\u00e9el. <\/p>\n<p>Alors que certains auront l&#8217;air faux, d&#8217;autres rapports peuvent \u00eatre suffisamment sophistiqu\u00e9s pour escroquer une organisation de milliers de dollars.  Et en devenant victime, vous ne vous contentez pas de payer une r\u00e9compense imm\u00e9rit\u00e9e ;  vous montrez \u00e9galement au chasseur de primes que vous avez une expertise limit\u00e9e en mati\u00e8re de s\u00e9curit\u00e9 &#8211; une faiblesse qu&#8217;il est tr\u00e8s susceptible de revenir et d&#8217;exploiter.<\/p>\n<p>Bien s\u00fbr, fermer les portes et ignorer tous les rapports de bug bounty n&#8217;est pas la solution.  Il y a vraiment de bonnes personnes qui essaient d&#8217;aider, et leur d\u00e9couverte peut \u00e9pargner \u00e0 votre entreprise beaucoup de chagrin et de d\u00e9penses. <\/p>\n<p>Alors, comment savoir si un rapport de bug bounty est authentique, en particulier si vous n&#8217;\u00eates pas un professionnel de la s\u00e9curit\u00e9 ou si vous n&#8217;avez pas d&#8217;\u00e9quipe de s\u00e9curit\u00e9 en place ? <\/p>\n<h2 style=\"text-align: left\"><strong>Comment identifier un faux rapport de bug bounty de d\u00e9tournement de clic\u00a0?<\/strong><\/h2>\n<p>Lorsque de tels rapports de personnes se positionnant comme des experts en s\u00e9curit\u00e9 apparaissent, il peut \u00eatre difficile de d\u00e9terminer ce qui est r\u00e9el et ce qui est faux, mais il existe des entreprises qui peuvent effectuer des examens des rapports de bug bounty pour vous donner cette tranquillit\u00e9 d&#8217;esprit.  Ceci est propos\u00e9 par certains fournisseurs d&#8217;analyse de vuln\u00e9rabilit\u00e9s, qui dans le cadre de leur service, effectueront \u00e9galement une surveillance continue de vos syst\u00e8mes pour identifier, analyser et corriger plus rapidement les vuln\u00e9rabilit\u00e9s critiques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/?utm_source=thehackernews&amp;utm_campaign=clickjacking\" target=\"_blank\">Intrus<\/a>, qui offre un tel service et aide ses clients \u00e0 d\u00e9couvrir de faux rapports de bug bounty de d\u00e9tournement de clics depuis des ann\u00e9es, a r\u00e9cemment vu une augmentation des cas.  Il y a quelques semaines \u00e0 peine, l&#8217;un de ses <a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/vanguard?utm_source=thehackernews&amp;utm_campaign=clickjacking\" target=\"_blank\">Avant-garde<\/a> les clients ont \u00e9t\u00e9 inform\u00e9s d&#8217;un &#8220;rapport de vuln\u00e9rabilit\u00e9&#8221; anonyme.  Le journaliste a affirm\u00e9 \u00eatre en mesure de contourner leurs protections contre le d\u00e9tournement de clics en utilisant du JavaScript accessible au public, mais gr\u00e2ce \u00e0 la connaissance approfondie de l&#8217;\u00e9quipe Vanguard des syst\u00e8mes du client, il a pu tr\u00e8s rapidement radier le rapport comme faux.<\/p>\n<p>Il y a aussi quelques choses que vous pouvez rechercher pour rep\u00e9rer vous-m\u00eame un faux rapport :<\/p>\n<ul>\n<li>Pertinence \u00e0 votre situation.  S&#8217;il s&#8217;agit d&#8217;un rapport de prime de bogue de haute qualit\u00e9, il fera r\u00e9f\u00e9rence \u00e0 un syst\u00e8me, une page ou un programme utilis\u00e9 par votre organisation et sera pr\u00e9cis dans ses d\u00e9tails.<\/li>\n<li>Explication de l&#8217;impact.  Un v\u00e9ritable chasseur de primes de bogues aura fait l&#8217;effort de sa r\u00e9compense et sera en mesure de d\u00e9montrer que la vuln\u00e9rabilit\u00e9 qu&#8217;il a trouv\u00e9e vous co\u00fbte plus cher que ses &#8220;honoraires&#8221;.  Plus ils peuvent fournir d&#8217;informations sur l&#8217;impact de la vuln\u00e9rabilit\u00e9 \u00e0 la fois en termes de taille et d&#8217;implications sur votre site Web et votre organisation, mieux c&#8217;est.<\/li>\n<li>Structure du rapport.  Quelqu&#8217;un qui envoie un e-mail de masse \u00e0 partir de faux rapports de primes de bogues utilisera tr\u00e8s probablement un mod\u00e8le pour ses rapports et peut utiliser des termes g\u00e9n\u00e9riques qui ne sont pas pertinents pour votre entreprise.<\/li>\n<li>Modalit\u00e9s de paiement.  Si un chasseur de primes demande un paiement initial sans fournir de d\u00e9tails sur ses d\u00e9couvertes, c&#8217;est un signal d&#8217;alarme.  Vous pouvez soit r\u00e9pondre en disant que vous ne pouvez pas offrir de prime sans avoir d&#8217;abord vu le rapport et voir s&#8217;ils r\u00e9pondent, soit vous pouvez obtenir l&#8217;aide d&#8217;un expert tel qu&#8217;Intruder qui vous conseillera sur la meilleure marche \u00e0 suivre.<\/li>\n<li>Respect de vos politiques.  Examinez la configuration d&#8217;une bo\u00eete aux lettres de s\u00e9curit\u00e9 sp\u00e9cifi\u00e9e et introduisez une strat\u00e9gie via <a rel=\"nofollow noopener\" href=\"https:\/\/securitytxt.org\" target=\"_blank\">un fichier security.txt<\/a> qui stipule que vous ne devez examiner que les rapports de prime envoy\u00e9s \u00e0 cette adresse.<\/li>\n<li>Copieurs.  Un autre bon moyen d&#8217;identifier une prime de mendicit\u00e9 est de rechercher des cas en ligne o\u00f9 d&#8217;autres entreprises re\u00e7oivent les m\u00eames rapports.  Un v\u00e9ritable rapport de prime de bogue sera unique \u00e0 vos syst\u00e8mes et \u00e0 votre situation. <\/li>\n<\/ul>\n<p>\u00catre victime d&#8217;un faux rapport de prime de bogue pourrait vous faire perdre de l&#8217;argent et vous pr\u00e9parer \u00e0 une avalanche de faux rapports, ou pire, d&#8217;attaques, \u00e0 l&#8217;avenir.  \u00c9vitez de tels probl\u00e8mes en ayant une analyse automatis\u00e9e continue et une \u00e9quipe de professionnels de la s\u00e9curit\u00e9 experts \u00e0 vos c\u00f4t\u00e9s, d&#8217;une entreprise comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/vanguard?utm_source=thehackernews&amp;utm_campaign=clickjacking\" target=\"_blank\">Intrus<\/a>.  Sa capacit\u00e9 \u00e0 approfondir et \u00e0 valider les faiblesses potentielles pourrait avoir un impact consid\u00e9rable sur votre entreprise. <\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/fake-clickjacking-bug-bounty-reports.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00cates-vous au courant de faux rapports de bug bounty de d\u00e9tournement de clic\u00a0? Sinon, vous devriez l&#8217;\u00eatre. Cet article vous mettra au courant et vous aidera \u00e0 rester vigilant. Que sont les rapports de bug bounty de d\u00e9tournement de clic\u00a0? Si nous commen\u00e7ons par d\u00e9composer le terme en ses composants, une prime de bogue est [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":148822,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[41308,29066,6208,65690,4168,4158,4165,4161,29867,7768,5971,4157,4159,4171,4170,65,4167,4160,4163,4162,655,4172,4169,60,4166,4164],"class_list":["post-148821","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bounty","tag-bug","tag-cles","tag-clics","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-detournement","tag-faits","tag-faux","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-rapports","tag-securite-informatique","tag-securite-internet","tag-sur","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/148821","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=148821"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/148821\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/148822"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=148821"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=148821"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=148821"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}