Google стартира Mobile Vulnerability Rewards Program (Mobile VRP) – нова bug bounty програма, която ще заплаща на изследователите по сигурността за открити недостатъци в приложенията за Android на компанията.
„Развълнувани сме да обявим новата програма Mobile VRP! Търсим хора, които да ни помогнат да открием и отстраним уязвимости в нашите мобилни приложения.“
съобщи Google VRP в Twitter
Както заявиха от компанията, основната цел на Mobile VRP е да ускори процеса на намиране и отстраняване на слабости в приложенията за Android от първа страна, разработени или поддържани от Google.
Приложенията в обхвата на Mobile VRP включват тези, разработени от „Google LLC, Developed with Google, Research at Google, Red Hot Labs, Google Samples, Fitbit LLC, Nest Labs Inc, Waymo LLC и Waze“.
Списъкът на включените в обхвата приложения съдържа и това, което Google описва като приложения за Android от „ниво 1“, което включва следните приложения:
- Google Play Services (com.google.android.gms)
- AGSA( com.google.android.googlequicksearchbox)
- Google Chrome (com.android.chrome)
- Google Cloud (com.google.android.apps.cloudconsole)
- Gmail (com.google.android.gm)
- Chrome Remote Desktop (com.google.chromeremotedesktop)
Уязвимостите, които могат да бъдат квалифицирани, включват такива, които позволяват произволно изпълнение на код (ACE) и кражба на чувствителни данни, както и слабости, които могат да бъдат свързани с други недостатъци, за да доведат до подобно въздействие.
Google заявява, че ще възнагради максимум с 30 000 долара за отдалечено изпълнение на код без взаимодействие с потребителя и до 7500 долара за грешки, позволяващи кражба на чувствителни данни от разстояние.
„Mobile VRP е признание за приноса и упоритата работа на изследователите, които помагат на Google да подобри сигурността на приложенията си за Android от първа страна. Целта на програмата е да се намалят уязвимостите в приложенията и по този начин потребителите и техните данни да бъдат в безопасност.“
заявиха от Googlе
През август 2022 година компанията обяви, че ще плаща на изследователи в областта на сигурността, за да откриват грешки в последните публикувани версии на софтуера с отворен код на Google (Google OSS), включително най-чувствителните ѝ проекти като Bazel, Angular, Golang, Protocol buffers и Fuchsia.
Откакто стартира първата си VRP преди повече от десетилетие, през 2010 година, Google е възнаградила с над 50 милиона долара хиляди изследователи по сигурността по целият свят за докладването на над 15 000 уязвимости.
През 2022 година компанията е раздала 12 милиона долара, включително рекордното изплащане на 605 000 долара за открити пет отделни грешки в сигурността на Android, докладвани от изследовател с никнейм „gzobqq“, което е и най-високото в историята на Android VRP.
Една година преди това същият изследовател разкри друга критични експлойти в Android, като тогава спечели 157 000 долара – предишният рекорд за награда в историята на Android VRP по това време.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!