Google запустив нову програму винагород за пошук вразливостей: є кілька правил

Google запровадив нову програму винагород за пошук вразливостей у програмному забезпеченні. Компанія обіцяє заплатити від $101 до понад $31 тисячі за інформацію про помилки у проєктах Angular, GoLang і Fuchsia або за вразливості у сторонніх залежностях, які включені в кодові бази цих проєктів. Тим дослідникам, яких не мотивують гроші, Google пропонує перевести нагороду на благодійність. В такому випадку суму подвоять.

Згідно з правилами Google, виплати за Open Source Software Vulnerability Rewards Program (OSS VRP) залежатимуть від серйозності помилки, а також важливості проєкту, в якому її виявлено. Найвищі нагороди отримають дослідники, які виявили вразливості в найбільш чутливих проєктах: Bazel, Angular, Golang, Protocol buffers і Fuchsia. Згодом список планують розширити.

Існують також додаткові правила щодо бонусів за вразливі місця в ланцюзі поставок. Дослідники повинні будуть сповістити того, хто насправді відповідає за сторонній проєкт, перш ніж повідомляти Google. Вони також повинні довести, що проблема впливає на проєкт Google. Якщо є помилка в частині бібліотеки, яку компанія не використовує, вона не матиме права на участь у програмі.

Залежно від серйозності вразливості та важливості проєкту, винагорода становитиме від $101 до $31337. Більші суми обіцяють виплатити за незвичайні або особливо цікаві вразливості, тому креативність заохочується.

Дослідникам радять зосередитися на пошуку проблем з дизайном, що спричиняють вразливість продукту, витоках облікових даних, слабких паролях тощо.

The Verge пише, що найцікавішим у цій програмі є акцент на сторонніх залежностях. Програмісти часто використовують код із проєктів з відкритим кодом, щоб не доводилося знову вигадувати те, що вже давно вигадали. Але розробники часто безпосередньо імпортують цей код, а також будь-які його оновлення, це створює можливість атак на ланцюг поставок. Саме тоді хакери націлюються не на код, який безпосередньо контролює Google, а натомість переслідують сторонні залежності.

У 2021-му кількість атак, націлених на ланцюжок поставок з відкритим кодом, зросла на 650% у порівнянні з минулим роком, кажуть у Google. Йдеться, зокрема, про такі інциденти як Codecov і вразливість Log4j, які показали руйнівний потенціал однієї вразливості з відкритим кодом.

Похожие статьи:
Вы IT- специалист?Вам интересно преподавать?Хотите приобрести новый опыт и повысить свой профессиональный уровень? Если хотя бы...
[DOU Hobby — рубрика о нетехнических проектах IT-специалистов: творчество, интересное хобби и другие lifestyle-достижения. Если вам есть...
In Code We Trust или Добро пожаловать! 18 февраля пройдет первая встреча по обмену опытом с экспертами в разработке ПО «Съесть...
Мы связались с разработчиками, которые работали в крупных международных компаниях, но уволились оттуда...
Екснардеп від «Самопомочі» торік у квітні написав заяву про вихід із партії. З осені він вчився...
Яндекс.Метрика