Google, açık kaynaklı yazılım hatası ödül programını başlattı

4 yıl önce

Google, Google'ın yayınladığı açık kaynaklı yazılımın (Google OSS) en son sürümlerinde hataları bulmak ve raporlamak için güvenlik araştırmacılarına ödeme yapacak.

Şirketin yeni duyurulan güvenlik açığı ödül programı (VRP) Google yazılım ve depo ayarlarına (GitHub eylemleri, uygulama yapılandırmaları ve erişim kontrol kuralları gibi) odaklanır.

Google'a ait GitHub kuruluşlarının kamuya açık depoları ve diğer platformlardan bazı depolar için mevcut yazılımlar için geçerlidir.

Google OSS üçüncü taraf bağımlılıklarındaki güvenlik açıkları, hata raporlarının ilk olarak savunmasız paketlerin sahiplerine gönderilmesi şartıyla bu programın kapsamıdır, bu nedenle sorunlar Google'a bulguları bilgilendirmeden önce yukarı akış yönünde ele alınır.

Google, "En iyi ödüller en hassas projelerde bulunan güvenlik açıklarına gidecek: Bazel, açısal, Golang, protokol tamponları ve fuşya" dedi.

Google'ın OSS VRP odak noktası, yazılım tedarik zinciri üzerinde en önemli etkiye sahip olacak güvenlik kusurlarıdır.

Bu nedenle şirket, böcek ödül avcılarını tedarik zinciri uzlaşmasına yol açabilecek güvenlik açıklarına, ürün güvenlik açıklarına neden olan tasarım sorunlarına ve sızdırılmış kimlik bilgileri, zayıf şifreler veya güvensiz kurulumlar gibi güvenlik sorunlarına odaklanmaya teşvik ediyor.

Bildirilen kusurların ciddiyet seviyesine ve projenin önemine dayanarak, son ödüller 100 $ ile 31.337 $ arasında değişmektedir.

Daha büyük ödül tutarları, özellikle ilginç ve olağandışı güvenlik açıklarına gidecek, 1.000 dolara kadar küçük bonuslar da en ilginç ve zeki böceklere uygulanacak.

"Başlamadan önce, kapsam dışı projeler ve güvenlik açıkları hakkında daha fazla bilgi için lütfen program kurallarına bakın, sonra hacklenin ve ne bulduğunuzu bize bildirin. Gönderiminiz özellikle olağandıysa, ulaşır ve sizinle birlikte çalışacağız Doğrudan triyaj ve yanıt için, "dedi Google.

"Bir ödüle ek olarak, katkınız için kamuoyunun tanınması alabilirsiniz. Ayrıca, ödülünüzü orijinal tutarın iki katında hayır kurumuna bağışlamayı seçebilirsiniz."

Şubat ayında Google, Linux çekirdeği, Kubernetes, Google Kubernetes Motoru (GKE) veya KCTF sıfır günü güvenlik açıkları ve hata istismarları için benzersiz sömürü teknikleri kullanarak ödülleri neredeyse iki katına çıkardı.

İki ay sonra, Nisan ayında şirket, VRP aracılığıyla bildirilen Android 13 Beta Bugs'ın 26 Mayıs 2022'ye kadar standart ödülün üstünde% 50 bonus alacağını ve tam uzaktan uzak kod yürütme istismarı için maksimum 1,5 milyon dolar alacağını duyurdu. Android 13 beta yapımlarını çalıştıran piksel telefonlarda kullanılan Titan M'de zincir.

2010 yılında ilk VRP'sini başlattığından beri Google, 13.000'den fazla hata rapor ettiği için 84'ten fazla ülkeden binlerce güvenlik araştırmacısına 38 milyon doların üzerinde ödül verdi.

2021'de, Android VRP tarihinin en yüksek olan bir Android istismar zinciri için 157.000 dolarlık bir ödeme de dahil olmak üzere rekor kıran 8.700.000 dolar kazandı.

Rogue Hackerone çalışanı yanda satmak için hata raporlarını çaldı

Google: İranlı korsanlar, kurbanlardan e -posta çalmak için yeni araç kullanıyor

Google Blocks En büyük HTTPS DDOS saldırısı 'Bugüne kadar bildirilen'

Google, Android konum veri toplama üzerinden 60 milyon dolar para cezasına çarptırıldı

Kimlik avı saldırısı Microsoft Azure, Google Siteleri Kripto Çalmak İçin Kötüye Kullanıyor

Kaynak: Bleeping Computer

More Posts