„Google“ padvigubino atlygį už pranešimus apie „Chrome“ saugos klaidas

„ChromeAward“

Kaip daugelis iš jūsų žinos, „Chrome“ pažeidžiamumo „Bounty“ programa atlygina visiems už tiesioginį naršyklės saugos problemų atradimą ir apie jas pranešimą.

„Google“ neseniai paskelbė, savo saugumo tinklaraščio įraše, kuris dabar paprastai didina kiekius iš „Chrome Vulnerability Rewards“ programos atlygis už aukštos kokybės ataskaitas padidėjo iki 30,000 150,000 USD, o premija už kompromisų paiešką „Chrome“ OS iš naujo įvertinta XNUMX XNUMX USD.

„Google“ tai sako Svarbiausi padidėjusių klaidų premijų atvejai apima trigubą maksimalų atlygį už vadinamąją „pagrindinę“ ataskaitą, kurioje pateikiama labai nedaug detalių - nuo 5,000 15,000 iki XNUMX XNUMX USD.

Taip pat padvigubinamas didžiausias vadinamosios „aukštos kokybės“ ataskaitos atsipirkimas su daugybe informacijos, paaiškinančios, pavyzdžiui, kaip įsilaužėliai gali išnaudoti klaidą, kokia jos kilmė ar kaip ją išspręsti. Nuo 15,000 30,000 iki XNUMX XNUMX USD, sakoma „Chrome Security“ tinklaraščio straipsnyje.

Didesnę sumą vis tiek lemia „Chrome“ OS pažeidžiamumų aptikimas, „Google“ programinės įrangos platforma, skirta „Chromebook“ arba „Chromebox“.

Šiame lygyje „Google“ taip pat padidino atlygį iki 150,000 XNUMX USD tyrėjams, kurie atras išpuolių, galinčių pažeisti „Chromebook“ ar „Chromebox“. Apsaugos klaidos, aptiktos programinės aparatinės įrangos ir (arba) leidžiančios užpuolikams apeiti „Chrome“ OS užrakinimo ekraną, taip pat teikia naudos, rašoma tinklaraščio įraše.

„Google“ sukūrė klaidų premijų programą nuo 2010 m. Iki šiol „Google“ gavo daugiau nei 8,500 pranešimų apie klaidas ir tyrėjams sumokėjo 5 milijonus dolerių. Pirmasis apdovanojimų bazės pakeitimas buvo atliktas 2014 m. Rugsėjo mėn., Praėjus ketveriems metams nuo programos pradžios.

Ir tuo metu „Google“ „Chrome“ klaidų programa saugos tyrėjams, kurie savo naršyklėje rado daugiau nei 1.25 klaidų, sumokėjo daugiau nei 700 mln. USD, tačiau „Google“ nustatė, kad to nepakanka. Po penkerių metų pranešimų skaičius išaugo nuo 700 iki 8.500 ir „Google“ nusprendė trigubai apdovanoti.

Be aukščiau paminėtų padidinimų, „Go“„ogle“ taip pat padidino atlygį už „fuzz“ testavimą (arba atsitiktinis testas) - programinės įrangos testavimo technika, kurią klaidų medžiotojai taip pat naudoja atsitiktiniams duomenims mesti į įvestį.

Programinės įrangos produktas, skirtas rasti probleminius įrašus. Anot tinklaraščio įrašo, „Papildoma premija už klaidas, kurias rado„ Chrome Fuzzer “programą vykdantys fuzzeriai, taip pat padvigubėjo iki 1,000 USD“.

Padidėjimas taip pat turėjo įtakos sumoms, kurias tyrėjams sumokėjo „Google Play“ saugumo atlygių programa.

Tiesą sakant, atlygis už nuotolines kodo vykdymo klaidas padidėjo nuo 5,000 USD iki 20,000 1,000 USD, privačių neužtikrintų duomenų vagystė nuo 3,000 1,000 USD iki 3,000 XNUMX USD, o prieiga prie saugomų programų komponentų - nuo XNUMX XNUMX iki XNUMX XNUMX USD.

Be to, jei „atsakingai“ atskleisite pažeidimus dalyvaujančių programų kūrėjams, gausite premiją, teigia „Google“.

Žemiau pateikiamas naujas papildytas sąrašas ir sena klaidų premijų lentelė. Apdovanojimai už tinkamas saugos klaidas paprastai svyruoja nuo 500 iki 150,000 XNUMX USD.

atlygiai

Šis judėjimas numato, kad ataskaitos pirmiausia pasiektų jų rankas, nes klaidų medžiotojus apdovanoja ne tik technologijų kompanijos, bet vyriausybės ir nusikaltėliai taip pat moka už pažeidžiamumą, kurį gali panaudoti tokiose veiklose kaip šnipinėjimas. ir tapatybės vagystės.

Tinklaraščio įraše „Google“ taip pat patikslino, ką ji laiko aukštos kokybės ataskaita, ir atnaujino klaidų kategorijas, kad tyrėjams būtų lengviau.

„Mes taip pat išaiškinome, mūsų manymu, kokybišką ataskaitą, kad padėtume žurnalistams gauti kuo didesnį atlygį, ir atnaujinome klaidų kategorijas, kad geriau atspindėtume klaidų rūšis, apie kurias pranešama ir kurios mus labiau domina“, - sakė jis. kompanija.

„Google“ teigia, kad šis padidinimas „Chrome“ klaidų ieškotojams bus taikomas pateikiant paraiškas po jų tinklaraščio įrašo. Daugiau informacijos apie padidėjimą galite rasti čia.

Fuente: https://security.googleblog.com/


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje