Nagu paljud teist teavad, Chrome'i haavatavuse tasustamise programm premeerib kõiki brauseri turbeprobleemide otsese avastamise ja nendest teatamise eest.
Google teatas hiljuti, oma turvablogi postituses, mis nüüd üldiselt koguseid suurendab alates "Chrome Vulnerability Rewards Programmist" tõusis kvaliteetse aruande eest preemia 30,000 150,000 dollarini ja boonus kompromisside leidmise eest Chrome OS-is, mida hinnati XNUMX XNUMX dollariga.
Google ütleb seda Veapreemiate kasvu tipphetked hõlmavad maksimaalse tasu kolmekordistamist nn "põhiaruande" jaoks, mille üksikasjad on väga väikesed - 5,000 dollarilt 15,000 XNUMX dollarile.
Samuti kahekordistatakse niinimetatud "kvaliteetse" aruande maksimaalset tasuvust koos hulga teabega, mis selgitab näiteks seda, kuidas häkkerid saavad viga ära kasutada, mis on selle päritolu või kuidas seda saab lahendada. Alates Chrome Security ajaveebiartiklist alates 15,000 30,000 dollarist kuni XNUMX XNUMX dollarini.
Suurem summa on ikkagi tingitud Chrome OS-i haavatavuste avastamisest, Google'i tarkvaraplatvorm Chromebookile või Chromeboxile.
Sellel tasemel Samuti on Google suurendanud oma preemiat 150,000 XNUMX dollarini teadlaste jaoks, kes avastavad rünnakud, mis võivad ohustada Chromebooki või Chromeboxi. Blogipostituse kohaselt tasuvad end ära ka püsivara juurest leitud turvavead ja / või mis võimaldavad ründajatel Chrome OS-i lukustusekraanist mööda hiilida.
Google on loonud oma veapreemiate programmi alates 2010. aastast. Praeguseks on Google saanud üle 8,500 veateate ja maksnud uurijatele 5 miljonit dollarit. Esimene muudatus auhinnabaasi tehti 2014. aasta septembris, neli aastat pärast programmi käivitamist.
Ja sel ajal maksis Google'i Chrome'i veaprogramm turvalisuse uurijatele, kes leidsid oma brauserist üle 1.25 vea, rohkem kui 700 miljonit dollarit, kuid Google leidis, et sellest ei piisa. Viis aastat hiljem kasvas teadete arv 700-lt 8.500-le ja Google otsustas auhinnad kolmekordistada.
Lisaks ülalnimetatud suurendustele Google on suurendanud ka fuzz-testimise tasusid (või juhuslik test) - tarkvara testimise tehnika, mida putukakütid kasutavad ka sisendite juhuslike andmete viskamiseks.
Tarkvaratoode probleemsete kirjete leidmiseks. Blogipostituse kohaselt on "Chrome Fuzzeri programmi käitavate fuzzerite leitud lisaboonus vigade eest kahekordistunud 1,000 dollarini."
Kasv mõjutas ka summasid, mida teadlastele maksti Google Play turvapreemiate programmi kaudu.
Tegelikult kasvas kaugkoodide täitmise vigade tasu 5,000 dollarilt 20,000 1,000 dollarini, tagatiseta privaatsete andmete vargus 3,000 dollarilt 1,000 dollarini ja juurdepääs kaitstud rakenduse komponentidele 3,000 dollarilt XNUMX dollarile.
Samuti, kui avaldate haavatavused osalevatele rakenduste arendajatele "vastutustundlikul" viisil, saate Google'i sõnul boonust.
Allpool on uus täiendatud nimekiri ja vana bugide boonustabel. Sobilike turvavigade preemiad jäävad tavaliselt vahemikku 500 kuni 150,000 XNUMX dollarit.

Ja selle liikumise eesmärk on, et aruanded jõuaksid kõigepealt nende kätte, sest mitte ainult tehnoloogiaettevõtted ei premeeri veapüüdjaid, vaid valitsused ja kurjategijad maksavad ka haavatavuste eest, mida nad saavad kasutada näiteks spionaažis ja identiteedivargustes.
Blogipostituses Google on ka selgitanud, mida ta peab kvaliteetseks aruandeks, ja uuendanud veakategooriaid, et teadlastel oleks seda hõlpsam.
"Oleme ka selgitanud, mida peame kvaliteetseks aruandeks, et aidata ajakirjanikel saada võimalikult suurt tasu, ning oleme värskendanud veakategooriaid, et kajastada paremini teatatud ja meid rohkem huvitavate vigade tüüpe," lisas ta. ütles ettevõte.
Google ütleb, et see Chrome'i veapidurikütuste suurendamine kehtib pärast nende blogipostitust esitatud esildiste kohta. Lisateavet kasvu kohta leiate siit.
allikas: https://security.googleblog.com/