Wie viele von Ihnen wissen werden, Das Chrome-Programm für Schwachstellenprämien belohnt alle für die direkte Erkennung und Meldung von Browsersicherheitsproblemen.
Google hat kürzlich angekündigt, in einem Beitrag auf seinem Sicherheitsblog, Das ist jetzt in der Regel steigende Mengen Aus dem „Chrome Vulnerability Rewards-Programm“ wurde die Belohnung für hochwertige Berichte auf 30,000 US-Dollar und ein Bonus für das Auffinden von Kompromissen in Chrome OS um 150,000 US-Dollar erhöht.
Google sagt das Zu den Höhepunkten der Erhöhung der Bug-Boni gehört die Verdreifachung der maximalen Belohnung für einen sogenannten "Basis" -Bericht mit sehr geringen Details von 5,000 bis 15,000 US-Dollar.
Die maximale Auszahlung für einen sogenannten "qualitativ hochwertigen" Bericht mit einer Vielzahl von Informationen, die beispielsweise erklären, wie Hacker den Fehler ausnutzen können, woher er stammt oder wie er behoben werden kann, wird ebenfalls verdoppelt. Laut dem Blog-Artikel von Chrome Security zwischen 15,000 und 30,000 US-Dollar.
Die größere Menge ist immer noch auf die Entdeckung von Schwachstellen in Chrome OS zurückzuführen. Googles Softwareplattform für Chromebook oder Chromebox.
Auf diesem Level, Google hat seine Belohnung für Forscher, die Angriffe entdecken, die ein Chromebook oder eine Chromebox gefährden können, auf 150,000 US-Dollar erhöht. Sicherheitslücken in der Firmware, die es Angreifern ermöglichen, den Chrome OS-Sperrbildschirm zu umgehen, bringen laut Blog-Beitrag ebenfalls Belohnungen.
Google hat sein Bug-Bonus-Programm seit 2010 erstellt. Bis heute hat Google mehr als 8,500 Fehlerberichte erhalten und den Ermittlern 5 Millionen US-Dollar gezahlt. Die erste Änderung der Preisbasis erfolgte im September 2014, vier Jahre nach dem Start des Programms.
Zu diesem Zeitpunkt zahlte das Chrome-Fehlerprogramm von Google mehr als 1.25 Millionen US-Dollar an Sicherheitsforscher, die mehr als 700 Fehler in ihrem Browser gefunden hatten. Google stellte jedoch fest, dass dies nicht ausreichte. Fünf Jahre später stieg die Anzahl der Berichte von 700 auf 8.500 und Google beschloss, die Auszeichnungen zu verdreifachen.
Zusätzlich zu den oben genannten Erhöhungen bietet GoGoogle hat auch die Belohnungen für Fuzz-Tests erhöht (oder Zufallstest), eine Technik zum Testen von Software, mit der Bug-Jäger auch Zufallsdaten in Eingaben werfen.
Ein Softwareprodukt zum Auffinden von Problemeinträgen. Laut dem Blog-Beitrag "hat sich der zusätzliche Bonus für Fehler, die von Fuzzern gefunden wurden, die das Chrome Fuzzer-Programm ausführen, ebenfalls auf 1,000 US-Dollar verdoppelt."
Die Erhöhung wirkte sich auch auf die Beträge aus, die das Google Play-Programm für Sicherheitsbelohnungen an Forscher gezahlt hat.
Tatsächlich stiegen die Belohnungen für Fehler bei der Remotecodeausführung von 5,000 USD auf 20,000 USD, der Diebstahl privater ungesicherter Daten von 1,000 USD auf 3,000 USD und der Zugriff auf geschützte Anwendungskomponenten von 1,000 USD auf 3,000 USD.
Wenn Sie Schwachstellen gegenüber teilnehmenden Anwendungsentwicklern auf "verantwortungsvolle" Weise offenlegen, erhalten Sie laut Google einen Bonus.
Unten finden Sie die neue erweiterte Liste und die alte Fehlerbonustabelle. Berechtigte Belohnungen für Sicherheitslücken liegen normalerweise zwischen 500 und 150,000 US-Dollar.

Und diese Bewegung beabsichtigt, dass die Berichte zuerst in ihre Hände gelangen, da nicht nur Technologieunternehmen Insektenjäger belohnen, sondern auch Regierungen und Kriminelle für Schwachstellen bezahlen, die sie für Aktivitäten wie Spionage verwenden können. und Identitätsdiebstahl.
Im Blogbeitrag Google hat auch klargestellt, was es für einen qualitativ hochwertigen Bericht hält, und die Fehlerkategorien aktualisiert, um es den Forschern zu erleichtern.
"Wir haben auch klargestellt, was wir als qualitativ hochwertigen Bericht betrachten, um Journalisten dabei zu helfen, die bestmögliche Belohnung zu erhalten, und wir haben die Fehlerkategorien aktualisiert, um die Arten von Fehlern, die gemeldet werden und die uns mehr interessieren, besser widerzuspiegeln", sagte er. die Firma.
Laut Google gilt diese Erhöhung für Chrome-Bug-Jäger für Beiträge, die nach ihrem Blog-Beitrag eingereicht wurden. Weitere Details zur Erhöhung finden Sie hier.
Quelle: https://security.googleblog.com/