Microsoft ще плаща за откриването на критични уязвимости дори в приложения на трети страни

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Microsoft преработи програмата си за възнаграждения за откриване на уязвимости и ще плаща на изследователи за откриване на уязвимости във всички свои продукти и услуги, дори в тези, за които няма установени такива програми.

Новият подход предвижда изплащане на възнаграждение дори за критични уязвимости, открити в приложения на трети страни.

Вицепрезидентът на Microsoft Security Response Center (MSRC) Том Галахър съобщи за новия подход на компанията към изплащането на възнаграждения за открити уязвимости, който тя нарича „по подразбиране влиза в обхвата“. Съгласно новия модел MSRC ще изплаща възнаграждения на изследователи, които съобщават за критични уязвимости, които имат осезаемо въздействие върху онлайн услугите на Microsoft.

„Независимо дали кодът е собственост на Microsoft, на трета страна или е с отворен код, ние ще направим всичко необходимо, за да отстраним проблема. Нашата цел е да насърчим изследванията в областите с най-висок риск, особено тези, които е най-вероятно да бъдат използвани от нападателите.“

каза Галахър

Плащанията за един и същ клас открити уязвимости и тяхната сериозност както в код на трета страна, така и в продукт на Microsoft ще бъдат еднакви, каза той.

Подходът „по подразбиране влиза в обхвата“ означава, че дори новите продукти и услуги са обхванати от програмите за възнаграждение за откриване на уязвимости, включително тези, за които не е била определена конкретна програма в момента на пускането им на пазара.

Този ход представлява радикална промяна в системата за възнаграждение за откриване на уязвимости на MSRC, която в миналото беше строго регламентирана по отношение на това какъв тип уязвимост заслужава възнаграждение и кои продукти или услуги са включени в програмата за възнаграждение.

„Преминаването към този модел има за цел да укрепи нашата сигурност в условията на постоянно променящия се пейзаж на заплахите, особено в облака и изкуствения интелект.“

обясни Галахър

Microsoft стартира програмата си за възнаграждение за откриване на уязвимости през 2013 гoдина след дългогодишни молби от страна на изследователите в областта на сигурността. Макар че оттогава мнозина са се възползвали финансово от програмата, има и много хора, които се оплакват от сложния процес на кандидатстване, бавната реакция на компанията и съмнителните заключения от анализа.

През миналата година Microsoft е изплатила над 17 млн. долара на изследователите в рамките на програмата за награди за откриване на уязвимости и конкурса Zero Day Quest.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини