Google offre une récompense de 1,5 million de dollars pour la découverte de failles de sécurité sur Android.
Google vient de mettre à jour son programme de primes aux bogues, offrant des récompenses allant jusqu'à 1,5 million de dollars pour la découverte de failles de sécurité complexes sur Android.
Google vient d'annoncer des changements importants à son programme de primes aux vulnérabilités, applicables à la fois au système d'exploitation Android et au navigateur Google Chrome. Le principal avantage réside dans la récompense maximale pouvant atteindre 1,5 million de dollars, l'une des plus élevées du secteur de la cybersécurité.

Cette décision reflète la nouvelle stratégie de Google, qui consiste à se concentrer fortement sur les vulnérabilités très complexes et difficiles à exploiter, tout en minimisant celles qui sont facilement détectées à l'aide de l'intelligence artificielle (IA).
Une récompense de 1,5 million de dollars est offerte pour le scénario de piratage le plus difficile ciblant les téléphones Pixel.
La récompense maximale de 1,5 million de dollars est réservée aux attaques exploitant l'intégralité de la chaîne de sécurité de la puce Pixel Titan M2, la puce de sécurité intégrée aux appareils Pixel de Google.
Pour prétendre à cette récompense, les chercheurs doivent démontrer un scénario d'attaque extrêmement sophistiqué intégrant des éléments tels que la fonctionnalité zéro clic, la capacité de maintenir un accès à long terme et la capacité d'exploiter les vulnérabilités tout au long de la chaîne de sécurité de l'appareil.
Dans des cas similaires, mais sans maintien d'un contrôle à long terme, la récompense pourrait tout de même atteindre 750 000 $, un chiffre suffisamment attractif pour séduire les chercheurs en sécurité du monde entier.
Google ajuste non seulement Android, mais aussi Chrome, son programme de récompenses. Les failles de sécurité « full-chain » de ce navigateur, lorsqu'il est exécuté sur du matériel et des systèmes d'exploitation modernes, peuvent rapporter jusqu'à 250 000 $ de récompenses.
À noter que Google offre une récompense de 250 128 $ aux chercheurs qui parviennent à contourner la protection mémoire MiraclePtr, une couche de protection essentielle conçue pour prévenir les erreurs d’accès à la mémoire.
L'IA transforme la façon dont Google évalue les rapports de bugs.
L'un des changements majeurs de cette année concerne la manière dont Google évalue les rapports de recherche. Auparavant, les rapports détaillés et exhaustifs, assortis d'analyses approfondies, étaient très appréciés. Cependant, grâce au développement de l'IA, la rédaction de tels rapports est devenue plus simple.

Par conséquent, Google a recentré ses efforts sur la priorité accordée aux rapports de vulnérabilité concis, assortis de preuves claires et axés sur l'exploitabilité réelle.
Selon Google, les outils internes de l'entreprise peuvent désormais analyser automatiquement les erreurs et suggérer des solutions, rendant ainsi inutiles les longs rapports.
Réduire la portée du programme de récompenses en se concentrant sur les vulnérabilités exploitables en pratique.
Pour Android, Google encadre également le périmètre du programme. Les vulnérabilités du noyau Linux ne sont prises en compte que si elles concernent des composants directement gérés par Google, ou s'il existe des preuves concrètes d'exploitation sur des appareils Android.
L’objectif est d’éviter de recevoir trop de rapports théoriques susceptibles de n’avoir aucun impact pratique sur les utilisateurs.
Cette restructuration du programme intervient après une année 2025 exceptionnelle. Google a déclaré avoir dépensé 17,1 millions de dollars pour récompenser 747 chercheurs en sécurité, soit une augmentation de plus de 40 % par rapport à l'année précédente et le montant le plus élevé depuis le lancement du programme.
Depuis 2010, Google a consacré plus de 81,6 millions de dollars à son programme de primes aux bogues. L'entreprise prévoit également que le montant total des primes continuera d'augmenter en 2026, malgré des ajustements à la baisse dans certaines catégories.
Google a souligné que les techniques d'exploitation à grande échelle restent très difficiles à mettre en œuvre et nécessitent une étroite collaboration de la part de la communauté mondiale de la recherche en sécurité.
Augmenter la récompense pour les vulnérabilités « difficiles » encourage non seulement la découverte des failles les plus dangereuses, mais contribue également à renforcer l'écosystème de sécurité pour des milliards d'appareils Android et d'utilisateurs de Chrome dans le monde entier.


