谷歌將Chrome操作系統(tǒng)納入bug賞金計劃
谷歌表示,其bug賞金計劃非常成功,即對發(fā)現(xiàn)Chrome瀏覽器和在線服務(wù)安全漏洞者頒發(fā)巨額現(xiàn)金獎勵,該公司決定擴大該計劃,將Chrome操作系統(tǒng)納入其中。
谷歌表示,將那些“嚴(yán)重程度較高的Chromium操作系統(tǒng)安全bug”納入該計劃,這些bug在系統(tǒng)開發(fā)模式關(guān)閉的時候會出現(xiàn)。使用內(nèi)核漏洞使渲染器沙箱脫離、內(nèi)存損壞或Pepper 插件內(nèi)部的交叉起源問題,以及違反已驗證的引導(dǎo)路徑等問題,都將具備進入該計劃的資格。
該計劃于2010年初啟動,這一針對Chrome browser 的bug賞金計劃是軟件開發(fā)商第一次表示愿意為漏洞報告支付現(xiàn)金獎勵。(Mozilla和DNS軟件開發(fā)商Daniel J. Bernstein均早于谷歌。)6月,F(xiàn)acebook啟動其獎勵計劃。到目前為止,微軟、蘋果、和甲骨文已不再支付獎金,盡管他們從很多全球最優(yōu)秀的安全研究人員那里獲得了大量的、免費的幫助。
迄今為止,谷歌為該計劃共支付了729,000美元,該計劃包括兩年前啟動的Chrome瀏覽器計劃和15個月前啟動的YouTube, Blogger,以及網(wǎng)絡(luò)服務(wù)計劃。Adam Mein,谷歌安全團隊技術(shù)項目經(jīng)理在博客中透露,谷歌收到了來自200多個用戶發(fā)來的1,100多份合法報告。在730個應(yīng)頒發(fā)獎金的bug中,一半來自谷歌收購的50多家公司中的一家所開發(fā)的軟件??傆嫞雀铻檫@一計劃共支付了429,000美元。
另據(jù)谷歌瀏覽器博客上的一份獨立貼,其余的300,000美元用于較早啟動的Chrome瀏覽器獎勵計劃。據(jù)報道,漏洞覆蓋了瀏覽器的全部組件,包括Windows內(nèi)核和Mac OS X的圖形庫,Chromium和WebKit瀏覽器庫的基礎(chǔ)代碼,以及諸如libxml和FFmpeg的開源庫。該貼稱,“數(shù)十個研究員”提交了報告。