Google Open Source Software Vulnerability Rewards Program (OSS VRP) – нова програма винагород за пошук вразливостей
Google Open Source Software Vulnerability Rewards Program (OSS VRP) – нова програма винагород за пошук вразливостей
Google запустив Програму заохочення за пошук уразливостей програмного забезпечення з відкритим кодом Google (OSS VRP) , щоб заохочувати виявлення вразливостей у проектах Google з відкритим вихідним кодом. Як супроводжуючий великих проектів, таких як Golang, Angular і Fuchsia, Google є одним з найбільших учасників та користувачів відкритого вихідного коду у світі. З додаванням Google OSS VRP до сімейства програм винагороди за вразливість (VRP) дослідники тепер можуть отримувати винагороду за виявлення помилок, які можуть потенційно вплинути на всю екосистему з відкритим вихідним кодом.
Google підтримує дослідників у галузі безпеки та мисливців за помилками вже понад десять років. Початкова програма VRP, створена для компенсації та подяки тим, хто допомагає зробити код Google безпечнішим, була однією з перших у світі і зараз наближається до свого 12-річчя. Згодом лінійка VRP розширилася і тепер включає програми, орієнтовані на Chrome, Android та інші області. Спільно ці програми нагородили понад 13 000 заявок на загальну суму понад 38 мільйонів доларів.
Додавання цієї нової програми спрямоване на вирішення все більш поширеної реальності компромісів, що ростуть, у ланцюжку поставок. У минулому році кількість атак, спрямованих на ланцюжок поставок з відкритим вихідним кодом, збільшилася на 650% порівняно з минулим роком, включаючи такі інциденти, як Codecov та вразливість Log4j, які продемонстрували руйнівний потенціал однієї вразливості з відкритим вихідним кодом. OSS VRP від Google є частиною зобов'язання у розмірі 10 мільярдів доларів, спрямованого на покращення кібербезпеки, включаючи захист ланцюжка постачання від подібних атак як для користувачів Google, так і для споживачів з відкритим вихідним кодом по всьому світу.
Як це працює
Проекти
Google OSS VRP закликає дослідників повідомляти про вразливості з найбільшим реальним та потенційним впливом на програмне забезпечення з відкритим вихідним кодом у рамках портфоліо Google. Програма фокусується на:
-
Усі актуальні версії програмного забезпечення з відкритим вихідним кодом (включаючи налаштування репозиторію), що зберігаються в загальнодоступних репозиторіях організацій GitHub, що належать Google (наприклад, Google, API Google, GoogleCloudPlatform, …).
-
Сторонні залежності цих проектів (з попереднім повідомленням порушеної залежності перед відправкою до Google OSS VRP).
Вищі нагороди дістануться вразливим, виявленим у найчутливіших проектах: Bazel, Angular, Golang, Protocol buffers та Fuchsia. Після початкового розгортання Google планує розширити цей перелік.
Вразливості
Щоб зосередити зусилля на відкриттях, які мають найбільший вплив на ланцюжок поставок, Google вітає уявлення:
-
Вразливості, що ведуть до компрометації ланцюжка поставок
-
Проблеми проектування, що викликають уразливість продукту
-
Інші проблеми безпеки, такі як конфіденційні або облікові дані, що просочилися, слабкі паролі або небезпечні установки.
Залежно від серйозності вразливості та важливості проекту винагорода варіюватиметься від 100 до 31 337 доларів. Великі суми також підуть на незвичайні чи особливо цікаві вразливості, тож заохочується творчий підхід.
