Программа вознаграждений за уя... Заметка

Программа вознаграждений за уязвимости: обзор 2024 года

В 2024 году программа вознаграждений за уязвимости Google выплатила почти 12 миллионов долларов более чем 600 исследователям безопасности по всему миру. Программа претерпела ряд изменений, включая переработку структуры вознаграждений, введение нового варианта оплаты и проведение мероприятий по поиску ошибок. Программа вознаграждений за уязвимости в мобильных приложениях (Mobile VRP) теперь предлагает до 300 000 долларов за критические уязвимости в ведущих приложениях, а программа вознаграждений за уязвимости в облачных сервисах (Cloud VRP) — до 151 515 долларов. Выплаты по программе вознаграждений за злоупотребления (Abuse VRP) выросли на 40% по сравнению с прошлым годом, при этом было зарегистрировано более 250 действительных ошибок. Google также провела два мероприятия bugSWAT — тренировочные хакатоны, — и четыре воркшопа init.g для поддержки следующего поколения инженеров по безопасности. Программа вознаграждений за безопасность Android и устройств Google выплатила исследователям более 3,3 миллионов долларов за обнаружение критических уязвимостей. Программа вознаграждений за уязвимости Chrome (Chrome VRP) обновила суммы и структуру вознаграждений и получила 337 отчетов о уникальных, действительных ошибках безопасности в 2024 году. Cloud VRP, запущенная в октябре, обработала более 400 отчетов, зарегистрировав более 200 уникальных уязвимостей безопасности для продуктов и сервисов Google Cloud. Программа поощрения за обнаружение ошибок в генеративных ИИ-системах Google получила более 150 отчетов об ошибках, что привело к ключевым улучшениям и выплате более 55 000 долларов в качестве вознаграждений. В 2025 году Google отметит 15-летие своей программы вознаграждений за уязвимости, сосредоточившись на расширении ее охвата и дальнейшем укреплении безопасности своих продуктов и сервисов.