Google запустив нову програму винагород за пошук вразливостей: є кілька правил

Google запровадив нову програму винагород за пошук вразливостей у програмному забезпеченні. Компанія обіцяє заплатити від $101 до понад $31 тисячі за інформацію про помилки у проєктах Angular, GoLang і Fuchsia або за вразливості у сторонніх залежностях, які включені в кодові бази цих проєктів. Тим дослідникам, яких не мотивують гроші, Google пропонує перевести нагороду на благодійність. В такому випадку суму подвоять.

Згідно з правилами Google, виплати за Open Source Software Vulnerability Rewards Program (OSS VRP) залежатимуть від серйозності помилки, а також важливості проєкту, в якому її виявлено. Найвищі нагороди отримають дослідники, які виявили вразливості в найбільш чутливих проєктах: Bazel, Angular, Golang, Protocol buffers і Fuchsia. Згодом список планують розширити.

Існують також додаткові правила щодо бонусів за вразливі місця в ланцюзі поставок. Дослідники повинні будуть сповістити того, хто насправді відповідає за сторонній проєкт, перш ніж повідомляти Google. Вони також повинні довести, що проблема впливає на проєкт Google. Якщо є помилка в частині бібліотеки, яку компанія не використовує, вона не матиме права на участь у програмі.

Залежно від серйозності вразливості та важливості проєкту, винагорода становитиме від $101 до $31337. Більші суми обіцяють виплатити за незвичайні або особливо цікаві вразливості, тому креативність заохочується.

Дослідникам радять зосередитися на пошуку проблем з дизайном, що спричиняють вразливість продукту, витоках облікових даних, слабких паролях тощо.

The Verge пише, що найцікавішим у цій програмі є акцент на сторонніх залежностях. Програмісти часто використовують код із проєктів з відкритим кодом, щоб не доводилося знову вигадувати те, що вже давно вигадали. Але розробники часто безпосередньо імпортують цей код, а також будь-які його оновлення, це створює можливість атак на ланцюг поставок. Саме тоді хакери націлюються не на код, який безпосередньо контролює Google, а натомість переслідують сторонні залежності.

У 2021-му кількість атак, націлених на ланцюжок поставок з відкритим кодом, зросла на 650% у порівнянні з минулим роком, кажуть у Google. Йдеться, зокрема, про такі інциденти як Codecov і вразливість Log4j, які показали руйнівний потенціал однієї вразливості з відкритим кодом.

Похожие статьи:
До вашої уваги дайджест навчальних програм для тих, хто починає свою кар’єру в ІТ. В цьому номері зібрані можливості, актуальні...
Консолидированная выручка компании HTC в ноябре выросла на 14,96% в сравнении с предыдущим месяцем, достигнув величины в 10,29 млрд...
У жовтні на DOU обговорювали активно двох осіб — Тимура Шемсединова та Михайла Федорова. А ще було два скандали —...
З 11 до 24 липня ІТ-армія вивела з ладу понад 750 російських онлайн-ресурсів, серед яких сайти, дотичні...
Оператор МТС объявил о снижении стоимости мобильного Интернета, звонков и SMS в международном...
Яндекс.Метрика