Kuten monet teistä tietävät, Chromen haavoittuvuuspalkinto-ohjelma palkitsee kaikki selaimen tietoturvaongelmien välittömästä löytämisestä ja ilmoittamisesta.
Google ilmoitti äskettäin, viestissä hänen turvallisuusblogissaan, mikä nyt yleensä lisää määriä "Chrome Vulnerability Rewards Program" -ohjelmasta, ja palkkio korkealaatuisista raporteista nousi 30,000 150,000 dollariin ja bonus kompromissien löytämisestä Chrome-käyttöjärjestelmässä XNUMX XNUMX dollaria.
Google sanoo sen Virhebonusten lisääntymisen kohokohtia ovat enimmäispalkkion kolminkertaistaminen niin kutsuttuun "perusraporttiin", jossa on hyvin vähän yksityiskohtia - 5,000 15,000 - XNUMX XNUMX dollaria.
Niin sanotun "korkealaatuisen" raportin enimmäistulos, joka sisältää useita tietoja, jotka selittävät esimerkiksi kuinka hakkerit voivat hyödyntää virhettä, mikä on sen alkuperä tai miten se voidaan ratkaista, myös kaksinkertaistuu. 15,000 30,000–XNUMX XNUMX dollaria Chrome Security -blogiartikkelin mukaan.
Suurempi määrä johtuu edelleen Chrome-käyttöjärjestelmän haavoittuvuuksista, Googlen ohjelmistoalusta Chromebookille tai Chromeboxille.
Tällä tasolla, Google on myös korottanut palkkionsa 150,000 XNUMX dollariin tutkijoille, jotka löytävät hyökkäyksiä, jotka voivat vaarantaa Chromebookin tai Chromeboxin. Myös laiteohjelmistosta löytyneet suojausvirheet ja / tai hyökkääjät voivat ohittaa Chrome-käyttöjärjestelmän lukitusnäytön, blogikirjoituksen mukaan.
Google on luonut vikabonusohjelmansa vuodesta 2010. Tähän mennessä Google on saanut yli 8,500 virheraporttia ja maksanut tutkijoille 5 miljoonaa dollaria. Ensimmäinen muutos palkintopohjaan tehtiin syyskuussa 2014, neljä vuotta ohjelman käynnistämisen jälkeen.
Ja tuolloin Googlen Chrome-vikaohjelma maksoi yli 1.25 miljoonaa dollaria turvallisuustutkijoille, jotka löysivät selaimestaan ​​yli 700 vikaa, mutta Google huomasi, että tämä ei riittänyt. Viisi vuotta myöhemmin raporttien määrä kasvoi 700: sta 8.500: een, ja Google päätti kolminkertaistaa palkinnot.
Edellä mainittujen korotusten lisäksi Google on myös lisännyt palkkioita fuzz-testauksesta (tai satunnaistesti), ohjelmistojen testaustekniikka, jota vikojenmetsästäjät käyttävät myös satunnaisen datan heittämiseen syötteisiin.
Ohjelmistotuote ongelmatietojen löytämiseen. Blogikirjoituksen mukaan "Chrome Fuzzer -ohjelmaa käyttävien fuzzerien löytämä ylimääräinen bonus virheistä on myös kaksinkertaistunut 1,000 dollariin."
Lisäys vaikutti myös Google Playn tietoturvapalkinto-ohjelman tutkijoille maksamiin määriin.
Itse asiassa koodin etäsuorittamisvirheiden palkkiot nousivat 5,000 dollarista 20,000 1,000 dollariin, suojaamattomien yksityisten tietojen varastaminen 3,000 dollarista 1,000 dollariin ja suojattujen sovelluskomponenttien käyttö 3,000 dollarista XNUMX dollariin.
Lisäksi, jos paljastat haavoittuvuudet osallistuville sovelluskehittäjille "vastuullisella" tavalla, saat bonuksen Googlen mukaan.
Alla on uusi täydennetty luettelo ja vanha vikabonustaulukko. Tukikelpoiset tietoturvavirheiden palkkiot vaihtelevat tyypillisesti 500-150,000 XNUMX dollaria.

Ja tämän liikkeen tarkoituksena on saada raportit ensin käsiinsä, koska teknologiayritykset eivät palkitse virheenmetsästäjiä, vaan hallitukset ja rikolliset maksavat myös haavoittuvuuksista, joita he voivat käyttää esimerkiksi vakoilussa ja identiteettivarkaudessa.
Blogikirjoituksessa Google on myös selvittänyt, mitä se pitää korkealaatuisena raporttina, ja päivittänyt virheluokat helpottamaan tutkijoiden toimintaa.
"Olemme myös selventäneet mielestämme korkealaatuista raporttia auttaaksemme toimittajia saamaan mahdollisimman suuren palkkion, ja olemme päivittäneet virheluokat vastaamaan paremmin ilmoitettujen virheiden tyyppejä ja kiinnostamaan meitä enemmän", hän sanoi yritys.
Google sanoo, että tämä Chrome-virheenetsittäjien lisäys koskee blogiviestin jälkeen lähetettyjä ilmoituksia. Löydät lisätietoja korotuksesta täältä.
lähde: https://security.googleblog.com/