Microsoft augmente les récompenses pour les failles de gravité modérée dans son programme de chasse aux bugs de Copilot

News graphic featuring the logo of Microsoft.

Image: eWeek

Written By
Fiona Jackson
Fiona Jackson
Feb 11, 2025
3 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft propose jusqu’à 5 000 dollars aux développeurs qui découvrent des vulnérabilités de gravité modérée dans son chatbot d’IA Copilot, une initiative qui étend son programme de récompenses de sécurité. Les développeurs recevront désormais des récompenses pour avoir identifié des failles permettant des attaques telles que la manipulation des inférences, l’injection de code et un contrôle d’accès inapproprié.

Le programme de chasse aux bugs de Copilot a été lancé en octobre 2023 pour couvrir les fonctionnalités d’IA de Bing, avant d’être étendu en avril 2024 pour inclure Copilot. Le programme invite les chercheurs en sécurité à identifier les vulnérabilités des produits d’IA de Microsoft en échange de récompenses pouvant atteindre 30 000 dollars, selon leur niveau de criticité. Avant le 7 févr. 2025, les vulnérabilités de gravité modérée ne donnaient pas droit à une récompense.

« Nous reconnaissons que même les vulnérabilités modérées peuvent avoir des conséquences importantes sur la sécurité et la fiabilité de nos produits grand public Copilot », a écrit la Microsoft Bounty Team dans un billet de blog.

« L’extension de notre programme de récompenses à Copilot témoigne de notre engagement continu en faveur de la sécurité dans l’ensemble des produits et services Microsoft, et nous encourageons les chercheurs à nous aider à identifier et à corriger les vulnérabilités. »

Parmi les exemples de failles de gravité modérée figurent la possibilité de déduire si certains enregistrements faisaient partie des données d’entraînement d’un modèle, ou la proportion d’enregistrements de données appartenant à une catégorie sensible dans les données d’entraînement, selon Microsoft.

Bien que la récompense maximale soit de 5 000 dollars, Microsoft peut n’offrir que 250 dollars aux développeurs pour certaines failles de gravité modérée si la qualité du signalement est faible. Les vulnérabilités de faible gravité ne donnent droit à aucune récompense financière.

En plus de cette nouvelle structure de récompenses, Microsoft a étendu le périmètre du programme de chasse aux bugs de Copilot pour inclure Copilot pour WhatsApp, Copilot pour Telegram, copilot.microsoft.com et copilot.ai. Le programme acceptait déjà les signalements de vulnérabilités découvertes dans Copilot pour Edge, Copilot pour iOS, les applications Android et de bureau, ainsi que dans Bing Generative Search.

Advertisement

L’entreprise a également mis à jour sa classification de la gravité des vulnérabilités et rebaptisé le programme, qui est passé de Microsoft AI Bounty Program à Microsoft Copilot Bounty Program. Elle a aussi lancé de nouvelles ressources destinées aux professionnels de l’IA en devenir souhaitant participer à son événement de piratage Zero Day Quest, qui fournit des outils, des ateliers et un accès aux ingénieurs en IA de Microsoft.

« En investissant dans le développement et la formation des chercheurs en IA, nous souhaitons faire émerger une communauté de professionnels qualifiés capables de contribuer à l’avancement des technologies d’IA et de maintenir les normes les plus élevées en matière de sécurité et d’innovation », a écrit la Microsoft Bounty Team.

Microsoft est peut-être particulièrement préoccupée par la sécurité de ses produits d’IA après les critiques suscitées par sa controversée fonctionnalité Recall, initialement conçue pour aider les utilisateurs à retrouver leurs activités passées, mais qui a soulevé des inquiétudes en matière de vie privée en raison de sa capacité à capturer automatiquement des captures d’écran depuis leurs appareils. L’entreprise a fait face à une forte opposition en raison des risques potentiels pour la sécurité et a ensuite retardé son déploiement, en mettant en place des contrôles supplémentaires de protection de la vie privée et en permettant aux utilisateurs de se désinscrire plus facilement.

Fiona Jackson

Fiona Jackson is a news writer who started her journalism career at SWNS press agency, later working at MailOnline, an advertising agency, and TechnologyAdvice. Her work spans human interest and consumer tech reporting, appearing in prominent media outlets such as TechHQ, The Independent, Daily Mail, and The Sun.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.