Google tredubblade belöningarna för att rapportera Chrome-säkerhetsfel

Chrome Award

Som många av er kommer att veta, Chromes sårbarhetsprogram belönar alla för att de upptäcker och direkt rapporterar säkerhetsproblem i webbläsaren.

Google meddelade nyligen, i ett inlägg på hans säkerhetsblogg, som nu generellt ökar beloppen från "Chrome Vulnerability Bounty Program", med belöningen för högkvalitativ rapportering ökad till 30,000 150,000 USD och en bonus för att hitta kompromisser i Chrome OS omvärderad till XNUMX XNUMX USD.

Google säger det Höjdpunkterna i ökningen av bugbonusar inkluderar tredubbling av den maximala belöningen för en rapport som kallas "grundläggande" med mycket små detaljer från $5,000 15,000 till $XNUMX XNUMX.

Den maximala belöningen för en så kallad "högkvalitativ" rapport, med en mängd information som förklarar till exempel hur hackare kan utnyttja felet, vad dess källa är, eller hur det kan lösas, fördubblas också. Från $15,000 30,000 till $XNUMX XNUMX, enligt Chrome Security-bloggartikeln.

Det största antalet beror fortfarande på upptäckten av sårbarheter i Chrome OS, Googles mjukvaruplattform för Chromebook eller Chromebox.

På denna nivå, Google har också höjt sin belöning till $150,000 XNUMX för forskare som kommer att upptäcka attacker som kan äventyra en Chromebook eller Chromebox. Säkerhetsbuggar som hittas i firmware och/eller som gör att angripare kan kringgå Chrome OS-låsskärmen genererar också belöningar, enligt blogginlägget.

Google har skapat sitt buggbonusprogram sedan 2010. Hittills har Google fått mer än 8,500 5 felrapporter och har betalat 2014 miljoner dollar till forskare. Den första förändringen av prisbasen gjordes i september XNUMX, fyra år efter lanseringen av programmet.

Och på den tiden betalade Googles buggprogram för Chrome ut mer än 1.25 miljoner dollar till säkerhetsforskare som hittade mer än 700 buggar i sin webbläsare, men Google fann att det inte räckte. Fem år senare ökade antalet rapporter från 700 till 8.500 XNUMX, och Google bestämde sig för att tredubbla priserna.

Utöver höjningarna som nämns ovan, Google har också ökat belöningarna för fuzz-tester (eller slumpmässigt test), en teknik för att testa programvara som också används av buggjägare för att kasta slumpmässiga data till ingångar.

En mjukvaruprodukt i syfte att lokalisera problematiska poster. Enligt blogginlägget, "Den extra bonusen för buggar som hittats av fuzzers som kör Chrome Fuzzer-programmet har också fördubblats till $1,000 XNUMX."

Ökningen påverkade också de belopp som betalades ut till forskare av säkerhetsbelöningsprogrammet för Google Play.

Faktum är att felutgifterna för fjärrkörning av kod ökade från $5,000 20,000 till $1,000 3,000, osäkrad privat datastöld från $1,000 3,000 till $XNUMX XNUMX och tillgång till skyddade programkomponenter från $XNUMX XNUMX till $XNUMX XNUMX.

Dessutom, om du avslöjar sårbarheter för deltagande apputvecklare på ett "ansvarsfullt" sätt, får du en bonus, enligt Google.

Nedan är den nya utökade listan och det gamla buggbonusbordet. Priser för kvalificerade säkerhetsbuggar varierar vanligtvis från $500 till $150,000 XNUMX.

belöningar

Och det är att denna rörelse avser att rapporterna når deras händer först, eftersom inte bara teknikföretag belönar buggjägare, utan regeringar och kriminella betalar också för sårbarheter, som de kan använda i aktiviteter som spionage och identitetsstöld.

I blogginlägget, Google har också förtydligat vad man anser vara en högkvalitativ rapport och har uppdaterat felkategorierna för att underlätta för forskare.

"Vi har också klargjort vad vi anser vara högkvalitativ rapportering, för att hjälpa journalister att få så många belöningar som möjligt, och vi har uppdaterat felkategorierna för att bättre återspegla de typer av buggar som rapporteras och som intresserar oss mest, " sa han. företaget.

Google säger att denna ökning för Chrome-buggjägare kommer att gälla för inlämningar som skickas in efter ditt blogginlägg. Du kan hitta mer information om ökningen här.

Fuente: https://security.googleblog.com/


Lägg till som prioriterad källa i Google