Google şimdi bazı Android uygulamalarında RCE hataları için 450.000 dolara kadar ödeme yapıyor

2 yıl önce

Google, seçkin Android uygulamalarında uzaktan kod yürütme güvenlik açıklarını bildirmek için ödülleri on kat, 30.000 $ 'dan 300.000 $' a yükseltti ve maksimum ödül olağanüstü kalite raporları için 450.000 $ 'a ulaştı.

Şirket, bu değişiklikleri Mobil Güvenlik Ödülleri Programı'na (Mobile VRP) yaptı ve Seviye 1 uygulamaları olarak tanımladığı şeylere başvuruyor.

Kapsam içi uygulamaların listesi Google Play Services, Android Google Arama Uygulaması (AGSA), Google Cloud ve Gmail'i içerir.

Google şimdi ayrıca güvenlik araştırmacılarının hassas veri hırsızlığına yol açabilecek ve artık kullanıcı etkileşimi gerektirmeyen ve uzaktan kullanılabilecek istismarlar için 75.000 dolar ödeyecek kusurlara odaklanmasını istiyor.

Önerilen bir yama veya etkili bir azaltma ve diğer sorun varyantlarının bulunmasına yardımcı olacak bir kök neden analizi içeren olağanüstü kalite raporları için, şirket toplam ödül tutarını 1.5 kat ödeyecek ve araştırmacıların 1 kademede bir RCE istismarı için 450.000 dolara kadar kazanmasına izin verecektir. Android uygulaması.

Ancak, sağlanmayan düşük kaliteli hata raporları için ödülün yarısını alacaklar:

Google Bilgi Güvenlik Mühendisi Kristoffer Blasiak, "Kurallarımızda bazı ek, daha küçük değişiklikler de yapıldı. Örneğin, SDK'lar için 2x değiştirici artık normal ödüllere pişirildi. Bu genel ödülleri artırmalı ve panel kararlarını kolaylaştıracak." Dedi. .

Google, şirketin Android uygulamalarındaki güvenlik açıkları için güvenlik araştırmacılarına ödeme yapmak için geçen Mayıs ayında mobil VRP'yi tanıttı.

Hata Bounty programının ana hedefi, Google tarafından korunan veya geliştirilen birinci taraf Android uygulamalarında güvenlik zayıflıklarını keşfetme ve düzeltme sürecini hızlandırmaktı.

Blasiak, "Mobil VRP Mayıs 2023'te piyasaya sürüldü ve bir yıl sonra başardıklarımıza bir göz atmanın zamanı geldi."

Diyerek şöyle devam etti: "En önemlisi, güvenlik araştırmacılarına ödenen ödüllerde 100.000 $ 'lık 40'tan fazla geçerli güvenlik hatası raporu aldık."

Google geçen yıl 10 milyon dolar Bug Bounty Ödülleri ödedi

Google, 2023'te Play Store'dan 2.28 milyon riskli Android uygulamasını reddetti

Google, Yeni Bul cihazımı Android Cihazlara Bullar

Google, adli tıp firmaları tarafından sömürülen iki piksel sıfır gün kusurunu düzeltir

Google Play'deki Ücretsiz VPN Uygulamaları Android telefonları vekillere dönüştürdü

Kaynak: Bleeping Computer

More Posts