微软、谷歌及Facebook团队推出全新漏洞赏金计划

微软与Facebook最近公布了一套全新漏洞赏金计划,旨在通过奖励机制促进安全研究人员查找并报告那些可能影响广大互联网用户的常用软件安全缺陷。

该计划将由专门项小组负责管理,小组研究人员来自Facebook、谷歌、微软以及其它几家多年来一直帮助管理或参与其它安全赏金计划的企业。

 

[[89250]]

 

“我们积累的经验促使自己不同改善安全漏洞的披露机制,从而让每一位用户享受到更理想的互联网环境,”这些研究人员在接受hackerone.com采访时表示——这是一家专门管理新漏洞赏金计划并负责联系安全研究人员与响应团队共同解决漏洞报告的网站。

新方案的奖励范围包括Python、Ruby、PHP以及Perl解释器;Django、Ruby on Rails以及Phabricator开发工具与框架;Apache与Nginx Web服务器外加谷歌Chrome、IE 10、Adobe Reader与Flash Player的应用程序沙箱机制。

如果所发现的安全问题涉及一家或多家市场主流供应商软件方案——根据项目管理方的说明,其中包括互联网协议中的安全漏洞,相关人员也能够获得奖励。下面我们一起回顾过去曾经出现过的此类实例,包括2008年针对MD5散列功能以生成伪造CA证书的冲突攻击、针对SSL的BEAST攻击以及由Dan Kaminsky于2008年报告的DNS缓存投毒漏洞等。

赏金的具体数额取决于所报告问题的严重程度以及所影响的软件对象。举例来说,发现Phabricator中的安全漏洞可以得到最低300美元、最高3000美元的奖励;而发现应用程序沙箱或者互联网协议中的安全漏洞则至少能得到5000美元奖励——根据评测小组的判断,这一数字还可以酌情增加。如果为某些软件项目提供修复补丁,漏洞报告的赏金还会加倍。

 

[[89251]]

 

这套新方案不仅针对安全研究人员,任何符合该项目信息披露理念与指导方针的安全问题发现者都能获得奖励,其中包括学术研究人员、软件工程师、系统管理员甚至是业余技术爱好者。

目前赏金由微软及Facebook负责赞助,但HackerOne也鼓励响应小组在财政允许的情况下自行解决暴露出来的安全隐患。

上个月,谷歌公布了类似的项目,即为那些能够为使用范围广泛的开源应用程序及软件库提高安全性的补丁买单,其中包括OpenSSL、OpenSSH、BIND、libjpeg、libpng等等。这就解释了谷歌为什么没有参与到HackerOne项目中来——不过谷歌Chrome安全团队的Chris Evans参与到HackerOne小组中来。

 

[[89252]]

 

微软此次加入方案赞助阵营可能意味着该公司在多年的反对之后,终于放下姿态开始接受这种针对个别安全漏洞提供奖励的机制。

微软曾于今年六月针对自家产品推出过两项赏金计划,但二者的共同目标在于研究如何推进有价值的新型防御技术或者探索绕过现有防御机制的方法,而非针对个别安全漏洞。本周一,微软公司对其中一项赏金计划进行扩展,开始向针对主动攻击活动提交技术报告的安全专家发放奖金。

微软今年六月还推出了另一项更为传统的漏洞赏金计划,旨在鼓励研究人员探索IE 11预览版本中的安全漏洞——但该计划仅持续了三十天。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130088.html<

(0)
运维的头像运维
上一篇2025-02-25 22:16
下一篇 2025-02-25 22:17

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注