Google potroił nagrody za zgłaszanie błędów bezpieczeństwa Chrome

Nagroda Chrome

Jak wielu z was wie, Program nagród za luki w zabezpieczeniach Chrome nagradza wszystkich za bezpośrednie wykrywanie i zgłaszanie problemów z bezpieczeństwem przeglądarki.

Google niedawno ogłosiłw poście na swoim blogu poświęconym bezpieczeństwu, która obecnie generalnie rośnie z „Programu nagród za luki w zabezpieczeniach Chrome”, w którym nagroda za wysokiej jakości raporty wzrosła do 30,000 150,000 USD, a premia za znalezienie kompromisów w systemie operacyjnym Chrome została ponownie oceniona o XNUMX XNUMX USD.

Google tak mówi Najważniejsze cechy wzrostu premii za błędy obejmują potrojenie maksymalnej nagrody dla tak zwanego „podstawowego” raportu zawierającego bardzo mało szczegółów od 5,000 15,000 do XNUMX XNUMX USD.

Podwojona jest również maksymalna korzyść z tak zwanego raportu „wysokiej jakości”, zawierającego wiele informacji, które wyjaśniają, na przykład, w jaki sposób hakerzy mogą wykorzystać błąd, skąd pochodzi lub jak można go rozwiązać. Według artykułu na blogu Chrome Security od 15,000 30,000 do XNUMX XNUMX dolarów.

Większa kwota wciąż wynika z wykrycia luk w zabezpieczeniach Chrome OS, Platforma oprogramowania Google dla Chromebooka lub Chromeboksa.

Na tym poziomie Firma Google podniosła również swoją nagrodę do 150,000 XNUMX USD dla badaczy, którzy odkryją ataki mogące naruszyć Chromebooka lub Chromeboksa. Błędy bezpieczeństwa znalezione w oprogramowaniu układowym i / lub umożliwiające atakującym obejście ekranu blokady Chrome OS również się opłacają, zgodnie z postem na blogu.

Google tworzy swój program premii za błędy od 2010 roku. Do tej pory firma Google otrzymała ponad 8,500 zgłoszeń błędów i zapłaciła śledczym 5 milionów dolarów. Pierwsza zmiana bazy nagród nastąpiła we wrześniu 2014 roku, cztery lata po uruchomieniu programu.

W tamtym czasie program błędów Google Chrome zapłacił ponad 1.25 miliona dolarów badaczom bezpieczeństwa, którzy znaleźli ponad 700 błędów w swojej przeglądarce, ale Google stwierdził, że to nie wystarczy. Pięć lat później liczba zgłoszeń wzrosła z 700 do 8.500, a Google zdecydował się potroić nagrody.

Oprócz wyżej wymienionych podwyżek Google zwiększył również nagrody za testowanie fuzzów (lub test losowy), technika testowania oprogramowania, której łowcy błędów używają również do rzucania losowych danych na wejścia.

Oprogramowanie służące do lokalizowania wpisów problemów. Według posta na blogu „Dodatkowa premia za błędy znalezione przez fuzzerów korzystających z programu Chrome Fuzzer również podwoiła się do 1,000 USD”.

Wzrost wpłynął również na kwoty wypłacane badaczom w ramach programu nagród za bezpieczeństwo w Google Play.

W rzeczywistości nagrody za błędy w zdalnym wykonaniu kodu wzrosły z 5,000 do 20,000 USD, kradzież prywatnych niezabezpieczonych danych z 1,000 do 3,000 USD, a dostęp do chronionych komponentów aplikacji z 1,000 do 3,000 USD.

Ponadto, według Google, jeśli ujawnisz luki w zabezpieczeniach uczestniczącym w programie twórcom aplikacji w „odpowiedzialny” sposób, otrzymasz premię.

Poniżej znajduje się nowa rozszerzona lista i stara tabela bonusów błędów. Nagrody za kwalifikujące się błędy bezpieczeństwa zwykle wahają się od 500 do 150,000 USD.

nagrody

Chodzi o to, że ruch ten chce, aby raporty najpierw trafiły do ​​jego rąk, ponieważ nie tylko firmy technologiczne nagradzają łowców błędów, ale rządy i przestępcy również płacą za luki w zabezpieczeniach, które mogą wykorzystać w takich działaniach, jak szpiegostwo i kradzież tożsamości.

W poście na blogu Google wyjaśnił również, co uważa za raport wysokiej jakości, i zaktualizował kategorie błędów, aby ułatwić badaczom.

„Wyjaśniliśmy również, co uważamy za raport wysokiej jakości, aby pomóc dziennikarzom uzyskać jak najwyższą nagrodę, oraz zaktualizowaliśmy kategorie błędów, aby lepiej odzwierciedlały rodzaje zgłaszanych błędów i które nas bardziej interesują” - powiedział powiedziała firma.

Google twierdzi, że ten wzrost dla łowców błędów Chrome będzie dotyczył zgłoszeń przesłanych po ich wpisie na blogu. Więcej informacji na temat podwyżki można znaleźć tutaj.

źródło: https://security.googleblog.com/


Dodaj jako preferowane źródło w Google