Google привлекает больше исследователей безопасности для участия в улучшениях безопасности браузера Chrome, продолжая увеличивать вознаграждения за уязвимости. Недавно компания Google объявила, что увеличит максимальную награду за одну уязвимость в программе Chrome Vulnerability Security Bounty Program до 250 000 долларов США.
Инженеры по безопасности Google сообщили в блоге:
Скорректировав вознаграждение и сумму ChromeVRP, чтобы обеспечить лучшую структуру и более четкие ожидания для исследователей безопасности, участвующих в исследованиях уязвимостей Chrome, мы будем стимулировать исследователей безопасности более глубоко изучать уязвимости безопасности Chrome и предоставлять более качественные отчеты об уязвимостях.
Максимальная потенциальная сумма вознаграждения за одну уязвимость теперь увеличена до 250 000 долларов США. Этот уровень вознаграждения применяется к демонстрации RCE (удаленного выполнения кода) в процессе, не относящемся к песочнице: если RCE процесса, не относящегося к песочнице, может быть достигнут без нарушения работы средства рендеринга, вы имеете право на более высокую сумму, включая вознаграждение RCE средства рендеринга.
Google также упомянул, что сумма вознаграждения за обход MiraclePtr увеличилась вдвое со 100 115 до 250 128 долларов. MiraclePtr — это решение по снижению безопасности, запущенное Google для Chrome для снижения вреда от уязвимостей UaF.
Ниже приведен уровень уязвимости, классифицированный Google:
Уязвимости с низким уровнем воздействия: очень низкая доступность, очевидные условия использования, низкая способность злоумышленника контролировать и низкий риск для пользователей.
Уязвимости средней степени воздействия: предпосылки для эксплуатации средние, а возможности злоумышленника по контролю средние.
Уязвимости с высоким уровнем воздействия: доступны для прямого использования, явно способны нанести значительный вред, могут быть использованы удаленно и имеют очень низкие предварительные условия.
Все отчеты об уязвимостях безопасности имеют право на вознаграждение за уязвимости, если они содержат характеристики применимого уровня. В то же время Google также изучает дополнительные экспериментальные возможности вознаграждения, аналогичные предыдущим чрезмерным вознаграждениям, которые можно было бы получить, если бы были обнаружены уязвимости всей цепочки.
Конечно, если представленный отчет не демонстрирует потенциальных угроз безопасности или причиняет очень небольшой вред пользователям, или является чисто теоретическим или спекулятивным отчетом, в этом случае обычно маловероятно получить вознаграждение от Google.