Google запустив нову програму винагород за пошук вразливостей: є кілька правил

Google запровадив нову програму винагород за пошук вразливостей у програмному забезпеченні. Компанія обіцяє заплатити від $101 до понад $31 тисячі за інформацію про помилки у проєктах Angular, GoLang і Fuchsia або за вразливості у сторонніх залежностях, які включені в кодові бази цих проєктів. Тим дослідникам, яких не мотивують гроші, Google пропонує перевести нагороду на благодійність. В такому випадку суму подвоять.

Згідно з правилами Google, виплати за Open Source Software Vulnerability Rewards Program (OSS VRP) залежатимуть від серйозності помилки, а також важливості проєкту, в якому її виявлено. Найвищі нагороди отримають дослідники, які виявили вразливості в найбільш чутливих проєктах: Bazel, Angular, Golang, Protocol buffers і Fuchsia. Згодом список планують розширити.

Існують також додаткові правила щодо бонусів за вразливі місця в ланцюзі поставок. Дослідники повинні будуть сповістити того, хто насправді відповідає за сторонній проєкт, перш ніж повідомляти Google. Вони також повинні довести, що проблема впливає на проєкт Google. Якщо є помилка в частині бібліотеки, яку компанія не використовує, вона не матиме права на участь у програмі.

Залежно від серйозності вразливості та важливості проєкту, винагорода становитиме від $101 до $31337. Більші суми обіцяють виплатити за незвичайні або особливо цікаві вразливості, тому креативність заохочується.

Дослідникам радять зосередитися на пошуку проблем з дизайном, що спричиняють вразливість продукту, витоках облікових даних, слабких паролях тощо.

The Verge пише, що найцікавішим у цій програмі є акцент на сторонніх залежностях. Програмісти часто використовують код із проєктів з відкритим кодом, щоб не доводилося знову вигадувати те, що вже давно вигадали. Але розробники часто безпосередньо імпортують цей код, а також будь-які його оновлення, це створює можливість атак на ланцюг поставок. Саме тоді хакери націлюються не на код, який безпосередньо контролює Google, а натомість переслідують сторонні залежності.

У 2021-му кількість атак, націлених на ланцюжок поставок з відкритим кодом, зросла на 650% у порівнянні з минулим роком, кажуть у Google. Йдеться, зокрема, про такі інциденти як Codecov і вразливість Log4j, які показали руйнівний потенціал однієї вразливості з відкритим кодом.

Похожие статьи:
Это моя последняя статья на тему, почему кто-то должен получать денег больше, а налогов платить меньше. (См. предыдущие: про пользу...
Індивідуальний план розвитку (ІПР) в компаніях може називатися по-різному: Career Development Plan (CDP), Individual Development Plan (IDP) чи Personal Development Plan...
62-річний Михайло Стрелков уже 40 років в IT. Нині працює керівником проєктів групи розробки ETL УРВІС AT UKRSIBBANK BNP Paribas Group. До цього...
В Україні ІТ-спеціалісти без досвіду викладання відтепер можуть пройти інтернатуру в загальноосвітній школі під наглядом...
В рубрике DOU Labs мы приглашаем IT-компании делиться опытом собственных интересных разработок и внутренних технологических...
Яндекс.Метрика