취약점 보상 프로그램: 2024년 결산 보고서 노트

취약점 보상 프로그램: 2024년 결산 보고서

2024년 구글의 취약점 보상 프로그램은 전 세계 600명이 넘는 보안 연구원들에게 거의 1200만 달러에 달하는 보상금을 지급했습니다. 이 프로그램은 보상 구조 개편, 새로운 지급 방식 도입, 버그 발굴 이벤트 개최 등 여러 가지 변화를 거쳤습니다. 모바일 VRP는 최상위 앱의 심각한 취약점에 대해 최대 30만 달러를 제공하는 반면, 클라우드 VRP는 최대 15만 1515달러의 최상위 보상을 제공합니다. 악용 VRP는 지급액이 전년 대비 40% 증가했으며, 250건이 넘는 유효한 버그가 보고되었습니다. 구글은 또한 차세대 보안 엔지니어를 지원하기 위해 버그 해킹 교육 이벤트인 bugSWAT를 두 차례, init.g 워크숍을 네 차례 개최했습니다. 안드로이드 및 구글 기기 보안 보상 프로그램은 심각한 취약점을 발견한 연구원들에게 330만 달러가 넘는 보상금을 지급했습니다. 크롬 VRP는 보상 금액과 구조를 업데이트했으며, 2024년에 337건의 고유하고 유효한 보안 버그 보고서를 받았습니다. 10월에 출시된 클라우드 VRP는 400건이 넘는 보고서를 분류하여 구글 클라우드 제품 및 서비스에 대한 200건이 넘는 고유한 보안 취약점을 제출했습니다. 구글의 생성형 AI 버그 바운티 프로그램은 150건이 넘는 버그 보고서를 받았으며, 이를 통해 주요 개선이 이루어지고 5만 5천 달러가 넘는 보상금이 지급되었습니다. 2025년 구글은 취약점 보상 프로그램 15주년을 기념하며, 범위 확장과 제품 및 서비스의 보안 강화에 더욱 집중할 것입니다.