Apple double la prime maximale d’une attaque zero-click à 2 millions de dollarstout en réduisant plusieurs récompenses liées à macOS. Le plafond monte, mais la prime d’un contournement TCC passe de 30 500 à 5 000 dollars.
Le jackpot monte, le Mac compte
Apple a annoncé en octobre 2025 une nouvelle grille pour son programme Security Bountyavec une application prévue en novembre. Une chaîne d’exploitation à distance sans interaction de l’utilisateur, le fameux scénario zero-click, peut désormais rapporter jusqu’à 2 millions de dollars, contre 1 million auparavant. Une attaque qui nécessite un clic passe de 250 000 à 1 million de dollars.
Les attaques sans fil à proximité voient aussi leur plafond passer de 250 000 dollars à 1 million. Sur un appareil verrouillé avec un accès physique, la récompense maximale grimpe de 250 000 à 500 000 dollars. Apple ajoute également 100 000 dollars pour un contournement complet de Gatekeeper sans interaction et 1 000 dollars pour certains signalements accompagnés d’un identifiant CVE et d’un crédit au chercheur. Le plafond prend l’ascenseur, mais la grille n’emmène pas tout le monde au même étage.
TCC, la porte dérobée qui coûte moins cher
TCC, pour Transparency, Consent, and Control, contrôle l’accès des applications aux photos, notes, documents et autres données personnelles sur macOS. Un contournement permet à une application d’atteindre ces informations sans obtenir le consentement demandé à l’utilisateur.
Csaba Fitzl, chercheur spécialisé dans la sécurité de macOS chez IRU, a résumé son désaccord par l’expression « devalued macOS »soit « macOS dévalorisé ». Il cite notamment une baisse de la prime d’un contournement TCC complet, passée de 30 500 à 5 000 dollars. La somme reste élevée pour un signalement, mais elle change nettement le calcul d’une recherche qui demande plusieurs semaines de travail.
Du drapeau TCC à la note verrouillée
Les autres catégories TCC sont elles aussi moins rémunératrices dans les montants cités par Fitzl. Des failles auparavant situées entre 5 000 et 10 000 dollars tombent à 1 000 dollars. L’accès à des données protégées par TCC sans obtenir l’indicateur de cible atteint le même plafond. La capture de cet indicateur avec une application non sandboxée peut rapporter jusqu’à 5 000 dollarscontre 10 000 dollars avec une application sandboxée.
Cette distinction explique une partie de la logique du programme. L’accès physique, le niveau d’interaction demandé, l’état de verrouillage et la quantité de données exposées ne pèsent pas de la même manière. Le problème soulevé par Fitzl porte moins sur cette gradation que sur l’écart entre le plafond des attaques vedettes et la baisse d’un contournement TCC complet. Là, la calculette fait franchement tousser.
Gatekeeper garde la caisse, mais pas au même tarif
Le barème n’est pas raboté de façon uniforme côté Mac. Un contournement de Gatekeeper avec une interaction limitée peut atteindre 10 000 dollars, tandis qu’un contournement complet sans interaction monte à 100 000 dollars. La différence suit la portée de l’attaque : demander à la victime de cliquer ou d’ouvrir un fichier réduit le scénario à une situation plus contrainte.
La grille mentionne aussi jusqu’à 10 000 dollars pour une exécution de code dans le contenu web, 5 000 dollars pour un mécanisme de lecture et d’écriture arbitraire et 2 dollars pour le contrôle arbitraire d’un registre. Oui, deux dollars. Même le café de la rédac a demandé une révision du barème.
Sur un appareil verrouillé, une faille logique permettant de consulter une classe de données sensibles, comme la dernière note modifiée depuis l’écran verrouillé, peut rapporter 1 000 dollars. Ce scénario exige un accès physique et reste limité à une catégorie de données, ce qui le distingue d’une chaîne distante susceptible de toucher de nombreux appareils.
Le jardin clos sort la calculette
Fitzl estime que ces montants peuvent détourner des chercheurs de macOS vers d’autres plateformes. Il évoque aussi la possibilité que certains vendent leurs découvertes à des acteurs tiers si la récompense officielle ne couvre plus le temps de recherche. Ce sont des risques avancés par le chercheur, pas la preuve d’un départ massif.
La hiérarchie choisie par Apple reste lisible : les attaques à distance, sans interaction et potentiellement très larges reçoivent les plus gros plafonds. Les scénarios liés à iOS concernent une flotte d’iPhone très étendue, tandis qu’un contournement TCC vise généralement une protection précise de macOS. La prime suit donc l’ampleur potentielle de l’attaque, mais elle donne aussi un signal peu flatteur aux spécialistes du Mac.
Entre 5 000 dollars pour un contournement TCC complet et 2 millions pour un zero-click, Apple protège clairement ses priorités. Reste à savoir si les chercheurs accepteront encore de garder la porte du jardin sans discuter le prix du cadenas.
Sources et références scientifiques
- Malcolm Owen. Security researcher fumes at low macOS bug bounty awards. 2025.
- Apple Faces Criticism Over Reduced macOS Bug Bounty Rewards Amid Broader Program Enhancements – The Daily Tech Feed.
- Andy Chen. Security Researcher Condemns Insufficient macOS Bug Bounty Compensation – lonelybrand – Breaking Tech News And Reviews. 2025.
- WebProNews. Apple’s Bug Bounty Program Under Fire for Low macOS Vulnerability Rewards – NewsBreak. 2025.





