United Airlines a récemment lancé un nouveau programme de récompenses qui offre des Miles gratuits aux individus qui détecteront des failles de sécurité dans les applications et sites web de l’entreprise.
Le nouveau programme, appelé Bug Bounty, invite les chercheurs indépendants à trouver les problèmes techniques qui pourraient causer une mauvaise expérience aux consommateurs ou encore, porter atteinte à la vie privée. La récompense offerte, en plus de donner la chance de réaliser le rêve de beaucoup de pirates, s’élève à un million de Miles gratuits.
Pour être éligibles, les participants doivent préalablement être membres de MileagePlus et les bugs découverts ne doivent jamais avoir été soulevés auparavant. Ils doivent également résider dans un pays qui n’est pas sur la liste de sanctions du gouvernement américain, ni être employés de la United Airlines ou d’un de ses partenaires. Les chercheurs soumettant un problème technique ne peuvent pas non plus être à l’origine du bug.
Les Miles reçus varient en fonction du problème technique soulevé et de ses impacts. Réussir à exécuter des codes à distance ou encore, apporter des modifications à l’appareil de quelqu’un d’autre à partir d’une autre situation géographique, permet de remporter le plus grand nombre de Miles. D’autres situations telles les contournements de processus d’identification ou le cross-site scripting donnent également la possibilité d’obtenir des points.
Certains bugs sont par ailleurs exclus de l’offre d’United Airlines, comme par exemple, ceux liés au Wi-Fi, aux IFE ou aux systèmes avioniques. Le pirate Chris Roberts n’aurait donc pas pu bénéficier de l’offre de la compagnie aérienne s’il avait effectivement prouvé avoir réussi à contrôler le système de pilotage d’un avion.
United Airlines spécifie d’ailleurs que ce type de comportement, ainsi que plusieurs autres, entraînera une disqualification permanente du programme de récompenses, en plus de potentiellement mener à des poursuites judiciaires contre l’utilisateur contrevenant aux règles.
Pour soumettre une faille dans le système, il suffit d’envoyer un e-mail décrivant la nature du problème ainsi que le processus qui a mené à sa découverte. Les participants doivent également mentionner leur nom complet, leur numéro de membre du programme MileagePlus, leur téléphone, ainsi que leur adresse IP et l’heure à laquelle ils ont détecté le bug.