Le programme Google Vulnerability Rewards (VRP), désormais connu sous le nouveau nom de « Bug Hunters », est un programme par lequel Google offre des récompenses pour l’identification et le signalement des vulnérabilités de sécurité de ses produits et services. Les primes ont considérablement augmenté depuis 2021, mais nous y reviendrons dans l’article suivant.
Le programme Bug Hunters et l’année 2022
Rien que l’année dernière, plus de 2 900 bugs ont été signalés et corrigés via le VRP, et plus de 12 millions de dollars de récompenses ont été distribués à plus de 700 chercheurs, selon le blog de sécurité de Google. L’année dernière, le paiement le plus élevé dépassait 600 000 $. Au total, plus de 45 millions de dollars ont été versés depuis 2015.
Le programme a été élargi et simplifié au fil des années et a une nouvelle forme. Les programmes de récompense individuels pour les différents produits Google (par exemple Google Search, Android, Chrome, Play) sont regroupés sous l’égide de Bug Hunters. Cela permet de disposer d’une plate-forme unifiée grâce à laquelle les vulnérabilités de sécurité peuvent être signalées. Le programme introduit également des mécanismes de jeu sous la forme de classements spécifiques à chaque pays et de badges de récompense pour encourager l’interaction et la compétition au sein de la communauté. Pour aider les chercheurs à améliorer leurs compétences en matière de chasse aux bogues et à améliorer leurs rapports, la société a publié une bibliothèque de ressources pédagogiques hébergée dans une section de la plateforme appelée Bug Hunter University.
À partir de là, les chercheurs peuvent consulter les anciens rapports réussis, parcourir les cibles de bogues suggérées et apprendre à préparer et formater correctement une divulgation. Google encourage également les utilisateurs à soumettre des rapports sur les bogues des logiciels gratuits et open source, qui pourraient également donner droit à une récompense dans le cadre du programme.
Doubler les primes
Les primes actuelles ont déjà été augmentées en 2022. Google a annoncé qu’il doublerait les récompenses pour les chasseurs de bogues capables de démontrer des exploits fonctionnels pour une gamme de vulnérabilités zero-day et one-day sur diverses plates-formes, rapporte ITPro. Ces augmentations s’appliquent aux exploits découverts dans le noyau Linux, Kubernetes, Google Kubernetes Engine ou l’infrastructure basée sur Kubernetes pour les exercices Capture the Flag.
Les récompenses pour les exploits de sécurité valides d’une journée ont plus que doublé pour atteindre 71 337 $, contre 31 337 $ auparavant. Les vulnérabilités One-Day sont connues du public et corrigées, mais Google offre des primes pour les nouveaux exploits dans ces cas-là. Les chasseurs de bogues à la recherche de primes pour des exploits valides d’une journée doivent fournir un lien vers le correctif existant dans leur rapport. Google a également annoncé qu’il limiterait le nombre de primes pour les vulnérabilités d’une journée à une seule version ou build.
Les exploits valides pour des vulnérabilités Zero Day jusque-là inconnues vont presque doubler, avec une récompense maximale de 91 337 $, contre 50 337 $ auparavant. Les vulnérabilités Zero Day ont tendance à attirer des récompenses plus élevées, car chaque fournisseur souhaite toujours sécuriser la vulnérabilité avant que les cybercriminels n’en soient informés.
Augmentation également pour Chrome
Comme le rapporte Yahoo Finance, Google a également annoncé une augmentation significative des récompenses pour son programme de récompense de vulnérabilité pour Chrome. Jusqu’au début décembre 2023, Google offrait des récompenses allant jusqu’à 180 000 $ pour la découverte de failles de sécurité dans Chrome.
Le premier rapport faisant état d’un problème de sécurité avec un exploit fonctionnel sur toute la chaîne entraînant une évasion du bac à sable Chrome pourrait être éligible à 3 fois la récompense habituelle. Cela signifie que les récompenses peuvent être attendues entre 165 000 $ et 180 000 $.
En plus de cette somme importante, d’autres bonus pourraient être disponibles. Les chaînes d’exploitation complètes ultérieures soumises à Google via le programme de récompense de vulnérabilité pourraient être éligibles à deux fois le montant total de la récompense, soit entre 110 000 $ et 120 000 $.
Equipe éditoriale finanzen.net
Produits à effet de levier sélectionnés sur Alphabet A (ex Google)
Avec les knock-outs, les investisseurs spéculatifs peuvent participer de manière disproportionnée aux mouvements de prix. Sélectionnez simplement le levier souhaité et nous vous montrerons des produits ouverts adaptés sur Alphabet A (ex Google)
L’effet de levier doit être compris entre 2 et 20
Publicité

