Microsoft обяви мащабни промени в bug bounty програмата си за награди за уязвимости в .NET, като значително разшири обхвата ѝ и увеличи наградите за откритите уязвимости. Сега за критични уязвимости в .NET и ASP .NET Core, включително в компонентите Blazor и Aspire можете да получите до 40 000 долара. Компанията подчертава, че новата структура има за цел да отчете по-точно техническата сложност на намирането и използването на такива уязвимости.
Както обяснява Маделин Екерт, старши мениджър на програмите за възнаграждения за откриване на уязвимости в Microsoft, актуализациите обхващат не само разширен списък с уязвимости, които могат да бъдат възнаградени, но и опростена система за оценка на наградите.
Фокусът е върху насърчаването на търсенето на сложни и редки уязвимости – особено в сценарии, при които е възможно дистанционно да се поеме контрол над системата или да се заобиколят критични защитни механизми.
Актуализираната версия на програмата предлага максимална награда от 40 000 долара за уязвимости, които позволяват произволно изпълнение на код или повишаване на привилегиите. Успешното откриване на заобикаляне на критични защитни функции вече се възнаграждава с до 30 000 долара, а за уязвимости, водещи до отказ на услуга на отдалечено ниво – с до 20 000 долара.
Освен това Microsoft разшири техническите граници на програмата. Сега тя обхваща всички поддържани версии на .NET и ASP .NET, включително свързаните с тях технологии като F#. Обхванати са и шаблоните, доставяни с .NET и ASP .NET Core, както и компонентите, свързани с GitHub Actions в официалните хранилища на платформата. Това включва версии на ASP .NET Core, предназначени за .NET Framework.
Има и отделен акцент върху свързаните инициативи. По-рано тази година Microsoft увеличи наградите до 30 000 долара за уязвимости, свързани с изкуствения интелект в своите продукти Power Platform и Dynamics 365. През февруари компанията въведе двоен коефициент на изплащане за грешки в Microsoft Copilot и започна да възнаграждава дори грешки със среден риск в тази област.
На Ignite 2024 Microsoft стартира Zero Day Quest – хакерско състезание, съсредоточено върху откриването на уязвимости в облачни платформи и платформи за изкуствен интелект. Събитието имаше награден фонд от 4 милиона долара.
Всички тези стъпки се изпълняват като част от стратегията Secure Future Initiative – мащабен план за преосмисляне на подходите към информационната сигурност, стартирал през есента на 2023 година. Програмата беше предизвикана от критиките на независимия Съвет за преглед на киберсигурността към Министерството на вътрешната сигурност на САЩ, който посочи системни пропуски в корпоративната култура на сигурност на Microsoft и призова за радикална промяна.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!