mboost-dp1

Google

Google hæver belønninger for sårbarheder i Chrome

- Via Comon - , redigeret af Net_Srak

Google har et belønningsprogram til personer som finder sårbarheder i Chromium, hvor der belønnes med mellem $500 og $3.133. Chromium er det overordnede projekt, som står bag browseren Chrome. Det skriver Comon.

Google har nu hævet belønningerne ved at tilføje bonusser, således at der nu belønnes $1.000 for fejl i den stabile kildekode til Chromium. Der belønnes også med $1.000 for fejl i open source parsing-biblioteker. Til sidst belønner Google med $1.000, hvis der findes sårbarheder og det kan demonstreres, hvordan det bruges.

Desuden er det også stadig muligt at løbe med $10.000, hvis man kan imponere panelet bag belønningerne eller hvis har et højt niveau af fejlrapporteringer. Noget som kunne imponere panelet er sårbarheder i Nvidia/ATI/Intel GPU drivers, udvidelse af brugerrettigheder i en sandbox via Linuxkernen, alvorlige huller i IJG libjpeg eller sårbarheder i 64-bit Chrome.

Google belønner også for sårbarheder i andet software til Chromium.

Udover at hæve belønningerne har Google også valgt at holde en ny konkurrence d. 10. oktober i Kuala Lumpur, Pwnium 2, hvor der er en samlet præmiesum på $2 millioner. Her vil der være $60.000 til sårbarheder, som kan overtage kontrollen med computeren gennem en stabil version af Chrome. Derefter falder belønningen alt efter hvor alvorlig fejlen er ned til $40.000 for en ikke-Chrome sårbarhed.





Gå til bund
Gravatar #1 - Peter Bindner
20. aug. 2012 17:10
Det er måske ikke mange penge for et stort firma som Google, men jeg synes alligevel det er god stil at udlove sådanne "præmier".

Det er uden tvivl også et godt markedsførings træk at have disse præmier, men i sidste ende hjælper det jo brugeren.
Gravatar #2 - Cruiser
20. aug. 2012 17:28
Det hjælper alle. Google får et mere solidt produkt, de får en hel hær af "frivillige" der sidder og gennemgår deres kode for huller, og brugerne ender med et mere gennemarbejdet produkt.
Gravatar #3 - kasperd
20. aug. 2012 19:06
Selv en lille belønning kan have en effekt. Men en stor belønning har selvfølgelig en større effekt.

Finder jeg et sikkerhedshul i software fra et firma, som ikke har udlovet en belønning, så begynder jeg at overveje om det kan betale sig at rapportere det. Det er typisk i webapplikationer, jeg har prøvet at finde huller. Man finder tit den slags huller ved et tilfælde, der må være mange flere, hvis man først begynder at lede.

Chancen for at det hjælper at rapportere sådan et hul er meget lille. De færreste websites er interesseret i rapporter om sikkerhedshuller. De typiske reaktioner er at sylte sagen, ignorere henvendelsen eller blot benægte hullets eksistens. Man skal kæmpe med lag på lag af bureaukrati for at overbevise nogen om at et sikkerhedshul i webapplikationen er værd at rette.

Og ingen god gerning gøres ustraffet. Man må være forberedt på at det indebærer en risiko for et sagsanlæg, hvis man fortæller en virksomhed, at de har et sikkerhedshul i deres system.

Jeg har skam oplevet at få et svar som lettere forkortet lød: "Det er ligegyldigt at der er en SQL injektion fejl i vores webapplikation, for vi har nemlig en firewall. Så vi vil ikke spilde tid på at rette den fejl, hvis nogen alligevel skulle finde hullet kan vi jo altid sagsøge dig."

Hvis der er udlovet en belønning for at finde huller, uanset hvor lille, så sender det et signal om at man vil behandle henvendelser seriøst. Og hvis man ikke er helt tilfreds med hvordan virksomheden håndterer henvendelsen, så kan en belønning jo hurtigt rette op på den dårlige oplevelse.

Det kan godt være at der er en stor forskel på hvor seriøst sikkerheden tages i virksomheder, der laver websites, og virksomheder, der laver klientsoftware.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login