Le bug bounty Apple change de règles : la firme de Cupertino a plafonné, le 4 août 2026, le nombre de signalements de vulnérabilités que les chercheurs peuvent soumettre à son programme de récompenses, après une vague de rapports générés à l’aide d’outils d’IA qui a submergé son équipe de révision, selon le Financial Times relayé par MacRumors.
Des rapports en apparence plausibles, mais souvent creux
Apple explique avoir constaté un volume élevé de soumissions de qualité médiocre, produites par des chasseurs de failles amateurs s’appuyant sur des grands modèles de langage pour repérer des vulnérabilités. Ces rapports, générés en partie automatiquement, décrivent souvent des failles qui n’existent pas, ce qui noie les signalements légitimes dans la masse et ralentit leur traitement. En réponse, Apple impose désormais un plafond de soumissions ouvertes par chercheur, assorti d’une période de refroidissement de 30 jours une fois ce plafond atteint. Les chercheurs qui estiment en avoir besoin peuvent demander directement à Apple une augmentation de leur quota.
Le cas Bynario, ou l’effet secondaire du plafond
La limite a rapidement montré ses limites. La société italienne de cybersécurité Bynario, qui utilise une plateforme bâtie sur le modèle GPT-5.5 d’OpenAI pour assister ses recherches, a identifié plus de 50 vulnérabilités macOS en trois semaines, dont une chaîne d’exploitation jugée sérieuse touchant le partage d’écran. Mais l’entreprise avait déjà atteint le plafond fixé par Apple après huit signalements en 2025 et cinq en 2026, l’empêchant de transmettre cette découverte dans l’immédiat. Le PDG de Bynario, Alfredo Pesoli, a estimé la valeur de cette faille non signalée entre 100 000 et 200 000 dollars sur le marché noir.
Un programme aux enjeux financiers élevés
Le programme de bug bounty d’Apple peut verser jusqu’à 2 millions de dollars pour les failles les plus critiques, un montant qui peut dépasser 5 millions de dollars avec les bonus dans certains cas. iOS 26.6, la dernière mise à jour majeure, a corrigé près de 90 vulnérabilités de sécurité, un chiffre qui donne la mesure du volume de signalements que l’équipe sécurité d’Apple doit traiter en continu, IA ou non.
Cet épisode illustre un problème plus large pour les programmes de sécurité ouverts aux chercheurs externes : les outils d’IA générative abaissent la barrière technique pour repérer de vraies failles, mais multiplient aussi les faux positifs à un rythme que les équipes humaines peinent à absorber.
Sources : MacRumors et AppleInsider
Pourquoi Apple a-t-elle plafonné son bug bounty ?
Parce qu’un afflux de rapports de vulnérabilités générés à l’aide d’IA, souvent de mauvaise qualité, a submergé l’équipe de révision d’Apple et retardé le traitement des signalements légitimes.
Quelle est la nouvelle règle imposée aux chercheurs ?
Un plafond de soumissions ouvertes par chercheur, avec une période de refroidissement de 30 jours une fois ce plafond atteint ; une augmentation peut être demandée directement à Apple.
Combien peut rapporter une faille trouvée dans le programme Apple ?
Jusqu’à 2 millions de dollars pour les failles les plus critiques, et potentiellement plus de 5 millions de dollars avec les bonus.

