Programm für Schwachstellenbel... Notiz

Programm für Schwachstellenbelohnungen: Rückblick auf 2024

Im Jahr 2024 vergab Googles Vulnerability Reward Program (VRP) fast 12 Millionen US-Dollar an über 600 Sicherheitsforscher weltweit. Das Programm wurde in mehreren Punkten verändert, darunter eine Überarbeitung der Belohnungsstruktur, die Einführung einer neuen Zahlungsoption und die Durchführung von Bug-Hunting-Events. Das Mobile VRP bietet jetzt bis zu 300.000 US-Dollar für kritische Schwachstellen in Top-Apps, während das Cloud VRP eine Top-Auszeichnung von bis zu 151.515 US-Dollar vorsieht. Beim Abuse VRP stieg die Auszahlung im Vergleich zum Vorjahr um 40 %, wobei über 250 gültige Fehler gemeldet wurden. Google veranstaltete außerdem zwei Ausgaben von bugSWAT, einem Schulungs- und Hacking-Event, und vier init.g-Workshops zur Förderung der nächsten Generation von Sicherheitsingenieuren. Das Android- und Google-Geräte-Sicherheitsbelohnungsprogramm vergab über 3,3 Millionen US-Dollar an Prämien an Forscher, die kritische Schwachstellen aufgedeckt hatten. Das Chrome VRP aktualisierte seine Belohnungsbeträge und -struktur und erhielt 337 Meldungen über eindeutige, gültige Sicherheitsfehler im Jahr 2024. Das Cloud VRP wurde im Oktober gestartet und hat über 400 Berichte sortiert, wobei über 200 eindeutige Sicherheitslücken für Google Cloud-Produkte und -Dienste gemeldet wurden. Googles Bug-Bounty-Programm für generative KI erhielt über 150 Fehlerberichte, die zu wichtigen Verbesserungen und über 55.000 US-Dollar an Belohnungen führten. Im Jahr 2025 feiert Google das 15-jährige Bestehen seines Vulnerability Reward Programms und konzentriert sich dabei auf die Erweiterung des Umfangs und die weitere Stärkung der Sicherheit seiner Produkte und Dienstleistungen.