Почему охотники за багами в Chrome могут неплохо заработать?
Как сообщает штатный журналист Сезорь Каденс на страницах ZDNET
🔺Google увеличил призовой фонд своей программы вознагрождения за найденные уязвимости , известную под аббревиатурой VRP(Vulnerability Reward Program).
💱Пару дней назад , 29 августа 2024 года,назад Google обновил условия, по которым люди могут заработать деньги участвуя в этой программе и как выплачивается вознаграждение:
Сумма вознаграждения выплачивается исходя из качества первоначального отчета, что в программном компоненте было пропущено и что полезного может извлечь из этого плохого сценария. Если компания не может определить как эксплойт работает, но способна снизить влияние потенциальной уязвимости, исслелователю обнаружившим недостаток в софте будет выплачена награда, но не вся.
✴️К сожалению, вместе с совершенствованием технологий растет количество угроз. Потому что злоумышленники (Bad actors) постоянно в поиске новых путей , чтобы воспользоваться непредвиденными или проигнорироваными недостатками в софте. Поэтому , принимая во внимание эту проблему, Google обновил свою программу VRP в попытке стимулировать "более глубокие исследования безопасности" своего софта.
✴️Теперь, Охотники за багами смогут зарабатывать ещё больше чем до этого. Вознаграждение увеличено с $40,000 до $250,000.
⚠️Но, не все так просто, чтобы получить эту награду, нужно решить и предоставить:
1️⃣ Нужно локализовать повреждение памяти багом вне песочницы 2️⃣ Предоставить высоко квалификацированный отчёт RCE, который демонстрирует удаленное выполнение кода (remote code execution, RCE)
❗Повреждение памяти является том, что память программы была изменена каким-то способом , приведшей к ненормальному ее повелению. А почему вне песочницы? Потому что только вне ее эксплойт может достичь использовать все слабые стороны приложения . А когда-то, на моей памяти, песочницу предподносили как новый виток развития безопасности.
Картинка взята с ZDNET