·补有K2的液体钙——汤臣倍健钙DK,好吸收才事半功倍·暑假肠胃易出问题,lifespace益生菌帮你打造健康好“肠”态·首创性科研成果:北京宝枫生物神经酸改善HIE治疗效果·科学护肝攻略:集4重护肝植粹于一身的健安适不容错过·解锁身材管理新姿势:lifespace小蓝腰益生菌助你实现科学身材管理·如何科学降血脂?主打天然成分的舒百宁纳豆红曲胶囊了解下·昆腾中国赵丙涛:磁带是冷数据的最佳存储介质·如何增强免疫力?汤臣倍健蛋白粉好营养来“助攻”·Canalys调研:中国企业对于上云的需求仍然低迷·增幅超30% 华为上调2023手机出货量至4000万部·突破多项重点技术 浪潮发布全新算力网络操作系统·自我看衰?苹果大幅削减MR头显销售目标至15万台·华为云正式发布新一代自研分布式数据库GaussDB·全球第一家!三星QD-OLED获Pantone双色彩权威认证·测尿酸试纸怎么用·3999元起!折叠屏手机moto razr 40系列正式发布·贵!索尼推出TOUGH三防CFexpress Type A存储卡·华为正式发布智简全光联接战略及6款重磅新品·联发科董事长蔡明介:预计手机业务未来两年会增长·测尿酸试纸怎么用·腾讯云EdgeOne入选Gartner DDoS缓解方案市场指南·华为OceanStor Pacific分布式存储获IO500榜第一·小米发布2023年一季度财报:扭亏为盈,利润上涨·联想上一财年营收利润双双下滑 非PC收入占比近40%·佳能首款RF“饼干”镜头RF28mm F2.8 STM正式发布·索尼发布轻巧型全景声回音壁HT-S2000 售价2990元·用友董事长兼CEO王文京:全面数智商业创新时代到来·中兴TECS云平台连续三年获GlobalData Leader评级·内核数量为业界最高!Ampere发布192核ARM处理器·Gartner:腾讯云获CPaaS、CRM多个赛道国内第一
您现在的位置:首页 >> 互联网 >> 正文
谷歌回顾2017年漏洞奖励计划 全年共发放290万美元奖励
发表时间:2018年2月9日 18:21 来源:新科技 责任编辑:编 辑:麒麟

2月7日,谷歌官方公开了2017年漏洞奖励计划总结报告,全年共为提交漏洞的安全研究员发放了高达290万美元的奖励金。以下为报告详细内容: 在新一年开始之际,我们来花点时间回顾一下2017年的漏洞奖励计划。当然其中也加入了2014年、2015年和2016年的回顾,展示我们漏洞奖励计划的进程。

这篇博文的核心是向安全研究团队表示由衷的感谢。在各位的持续帮助下,谷歌的用户和我们的产品变得愈发安全。我们期待着在2018年及今后继续与各个团队保持合作!

用数据说话:2017年

以下是2017年,我们如何对研究人员提供的报告进行奖励的:

为奖励研究人员在谷歌产品内发现漏洞并报告给我们,我们授予过研究人员超过100万美元奖金。安卓也有相近的奖金数额。再加上我们的Chrome奖励,去年一年,我们向研究人员提供的报告累计奖励了近300万美元。

再深入一点,我们通过漏洞研究资助计划(Vulnerability Research Grants Program)向来自世界各地的50多名安全研究人员颁发了12.5万美元的奖金,并将5万美元奖励给那些努力工作的人,他们提高了开源软件的安全性,这也是我们的补丁奖励计划( Patch Rewards Program)的一部分。

几个亮点漏洞

每年都有一些漏洞报告脱颖而出,有的研究也许特别巧妙,有些漏洞可能特别严重,或者有些报告特别有趣或者时效性很强。

这里是2017年最让我们喜欢的一部分:

1. 8月,360 Alpha 团队安全研究员龚广提出一个Pixel手机的漏洞链,这是一个Chrome沙箱渲染进程的远程执行漏洞与Android的libgralloc模块中漏洞的组合,其中Android漏洞可用于从Chrome的沙箱中逃逸。作为Android安全奖励计划的一部分,他获得了今年最大的奖励:112,500美元。在去年的移动pwn2own比赛中,Pixel是唯一没有被攻破的设备,而龚广的报告也进一步加强了Pixel的安全性。

2. 研究人员“gzobqq”获得了Pwnium的10万美元奖金,他发现了一个五个组件的漏洞链,可在Chrome OS访客模式下实现远程代码执行,。

3. Alex Birsan发现,任何人都可以访问Google内部的问题跟踪器数据。他详细介绍了他的研究成果,我们为他的努力奖励了15,600美元。

让Android和Play更安全

在过去的一年中,我们继续开展Android和Play安全奖励计划。

在过去两年多时间里,没有人获得Android利用链的最高奖励,因此,我们宣布对远程漏洞链的最大奖励——也就是对能远程攻破TrustZone 或者Verified Boot的漏洞——将从5万美元增加到20万美元。我们还将远程内核漏洞的最高奖励从3万美元增加到15万美元。

在十月份,我们推出了仅限受邀的Google Play安全奖励计划,以鼓励对Google Play上的热门Android应用进行安全性研究。

今天,我们将远程代码执行的奖励范围从1,000美元扩展到5,000美元。我们还引入了一个新的类别,其中包括可能导致用户隐私数据被盗的漏洞,未加密的信息,或导致访问受保护的应用程序组件的漏洞。我们将为这些漏洞奖励1000美元。有关详情,请访问Google Play安全奖励计划网站。

最后,我们希望告诉那些向Chrome Fuzzer Program提交Fuzzer的研究人员:他们的Fuzzer发现的每一个合格的漏洞都将获得奖励,无需再做额外的工作,甚至不需要再提交漏洞。

鉴于过去几年良好的发展情况,我们期待漏洞奖励计划在安全研究界的共同努力下,能够在2018年保护更多用户。

相关文章
关于我们 | 联系我们 | 友情链接 | 版权声明
新科技网络【京ICP备15027068号】
Copyright © 2015 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。