URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 118313
[ Назад ]

Исходное сообщение
"Google будет выплачивать премии за выявление уязвимостей в п..."

Отправлено opennews , 29-Авг-19 22:37 
Компания Google объявила (https://security.googleblog.com/2019/08/expanding-bug-bounti...) о расширении программы (https://hackerone.com/googleplay) выплаты вознаграждений за поиск уязвимостей в приложениях из каталога Google Play. Если раньше программа охватывала только наиболее значительные специально отобранные приложения Google и партнёров, то отныне премии начнут выплачивать за обнаружение проблем с безопасностью в любых приложениях для платформы Android, которые были загружены из каталога Google Play более 100 млн раз. Размер премии за выявления уязвимости, которая может привести к удалённому выполнению кода, увеличена с 5 до 20 тысяч долларов, а за уязвимости, позволяющие получить доступ к данным или приватным компонентам приложения, - с 1 до 3 тысяч долларов.

Информация о найденных уязвимостях будет добавляться в инструментарий автоматизированного тестирования для выявления аналогичных проблем в других приложениях. Авторам проблемных приложений через Play Console (https://developer.android.com/google/play/asi) будут отправляться уведомления с рекомендациями по устранению проблем. Утверждается, что в рамках уже действующей инициативы по повышению безопасности Android-приложений, помощь в устранении уязвимостей была оказана более 300 тысячам разработчикам и затронула более миллиона приложений в Google Play. Исследователям безопасности за поиск уязвимостей в  Google Play выплачено 265 тысяч долларов, из которых 75 тысяч в июле и августе этого года.

Совместно с платформой HackerOne также запущена программа Developer Data Protection Reward Program (https://hackerone.com/ddp_reward_program) (DDPRP), предусматривающая выплату вознаграждений за определение и содействие в блокировании проблем, связанных с злоупотреблениями доступом к данным пользователя (например, неавторизированный сбор и отправка данных) в приложениях для Android, проектах OAuth и дополнениях к Chrome, нарушающих правила использования Google Play, Google API и Chrome Web Store.
Максимальный размер вознаграждения за выявления данного класса проблем определён в 50 тысяч долларов.

URL: https://security.googleblog.com/2019/08/expanding-bug-bounti...
Новость: https://www.opennet.me/opennews/art.shtml?num=51387


Содержание

Сообщения в этом обсуждении
"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:37 
Фарс.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:50 
Андроид. Вознаграждения не надо - просто удалите эту одну большую общую уязвимость.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:52 
Заливайте свой трешак в гугел-помойку, а потом сами же на него жалуйтесь

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:55 
Надо чтобы этот трешак скачали более 100 млн. раз.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:58 
Извините, не продумал.

> Исследователям безопасности за поиск уязвимостей в Google Play выплачено 265 тысяч долларов, из которых 75 тысяч в июле и августе этого года.

Боже, какие они оказывается жадные.


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено опт , 31-Авг-19 10:18 
Дарю идею: приложения для гей-поиска в окрестностях носителя телефона, с нескучными смайлами, комментариями и лайками!

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 22:55 
Вообще, неплохая идея про автотесты для таких популярных приложений. Лучше бы вообще для всех, даже с возможностью у себя развернуть, но это я размечтался.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено NO U , 29-Авг-19 22:59 
Что мешает авторам таких приложений специально создавать такие уязвимости, а потом их "обнаруживать"?

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 00:12 
Цель поиск и закрытие любых возможных уязвимостей. Кто их создаст не имеет значения.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Ordu , 30-Авг-19 02:38 
Ничто. Такое бывало не раз. Этому даже дали специальное название "эффект кобры".

https://ru.wikipedia.org/wiki/%D0%AD%D1%...


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено mumu , 30-Авг-19 10:51 
Ничто. А вот параллельно штрафовать такую компанию было бы хорошей идеей. Это будет стимулировать её контролировать качество своего кода. Давно уже пора так делать.
Гугл правда врядли осмелится, вся надежда на Евросоюз.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 29-Авг-19 23:31 
Премии дарвина?

Сами не смогут проверить свои дырявые apk?


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 00:27 
Этой помойке уже ничего не поможет. Яблоко - выбор профессионалов, а не обезьян, сидящих на дырявых ведрах!

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 00:40 
> Яблоко - выбор профессионалов

Не смешите.


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноний , 30-Авг-19 11:31 
Профессионалов в чем? В тыканье в телефончик

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 11:41 
> профессионалов

А профессионализм какой подразумевается? Высокий скилл владения указательным пальцем? Слоган типа: "Ещё вчера ты ковырялся этим пальцем в за@#$%ице, а теперь яблочный обменестратор"?

Эх, потёмкинская деревня...


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Канифоль Патрика , 31-Авг-19 02:24 
Это вам не ниграконшоль разрутованного в лоскуты ВедроСеятеля!

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 11:42 
Профессионалов, лол. Ну хорошо хоть на ipod, а то на этом вообще горы свернуть можно. Стоп, только не говорите мне, что музыкальный плеер и современный смартфон это средство потребления и развлечения, а не профессиональный инструмент.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено BodySome , 30-Авг-19 13:29 
https://googleprojectzero.blogspot.com/2019/08/a-very-deep-d...

Там о пользователях знатно позаботились - даже устанавливать ничего не надо! Зашёл на вредоносный сайт - опа! - все твои данные уже в руках у какеров.

А с андроидом да, одни мучения.


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Канифоль Патрика , 31-Авг-19 02:23 
Earlier this year Google's Threat Analysis Group (TAG) discovered a small collection of hacked websites. The hacked sites were being used in indiscriminate watering hole attacks against their visitors, using iPhone 0-day.  

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено user90 , 30-Авг-19 10:20 
Интересно, а встроенные в приложения трояны тоже попадают в класс уязвимостей?

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено mumu , 30-Авг-19 10:48 
Вы работаете в крупной конторе мелким программером, деплоите говнокод в их аппликухе и подумываете как заработать? Теперь у вас есть шанс! За ваш говнокод назначена премия!

п.с. Адекватной мерой будет штраф компании с найденной уязвимостью на сумму x10-x100 от выплаченной премии. Для хорошей стимуляции.


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 15:37 
Помогите, пожалуйста, у меня плохо с арифметикой.

Делю 265_000 (сумма вознаграждений) на 1_000_000 (приложений).
Никак не получается 5000.


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 30-Авг-19 16:37 
Пусть Гугл сначала выложит исходники своих зондов. А посяля поговорим о выявлении у них уязвимостей.


Гуглу не помогайте!


"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 31-Авг-19 05:41 
"молодец! премию получишь! без жуёв!"

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 01-Сен-19 02:37 
Лучше бы они платили за облегчение своего говнокода. Устройства с гигом оперативки отлично работают, пока там 16 сервис и 12 ютюб. Но они его обновляют без спроса. Я знаю что можно запретить, но что делать с медиаплеерами? Рут не поставишь. Похоже накачу линукс, благо он есть для этого устройства.

"Google будет выплачивать премии за выявление уязвимостей в п..."
Отправлено Аноним , 03-Сен-19 12:19 
Корпорации добра конечно же надо верить! Только если багрепорт по уязвимости будет не по форме которую нельзя получить не послав багрепорт то к тебе выезжают злые автоматчики на чорных вертолетах и автоматически вкатывается иск на оверстопятсот лямов и пожизненный электростул, ага.. лучше уж неспеша за скромные полбиткоена вонючкам на даркбирже втулить чортов сикретек и заниматься своими скромными делами. А даже если чудом все сделал правильно то тебе с барского стола конешн отсыпят крошек но поставят на карандаш и будут трахать мозг до конца жизни, мвхаха!