Домой Новости Софт и сервисы Google увеличил вознаграждение за уязвимости в Android до 1,5 млн долларов

Google увеличил вознаграждение за уязвимости в Android до 1,5 млн долларов

За обнаружение «дыр» в защите чипа Titan M2 компания готова платить до 1,5 млн долларов, а за критические баги в Chrome — до 500 тысяч.

Компания Google официально объявила о масштабном расширении своей программы по выплате вознаграждений исследователям безопасности. Теперь за обнаружение критических уязвимостей в платформе Android и браузере Chrome предусмотрены значительно увеличенные премиальные выплаты.

Рекордные выплаты за уязвимости в Android

Основной акцент в обновленных правилах сделан на защите чипа безопасности Pixel Titan M2. Google установила максимальный размер премии за создание эксплоита для Android, который позволяет выполнить произвольный код на уровне защищенного чипа без участия пользователя (так называемая zero-click атака), в 1,5 миллиона долларов. Такая сумма выплачивается в случае, если атакующему удается закрепиться в системе. Если же эксплоит не устанавливает постоянный контроль над устройством, вознаграждение составит 750 тысяч долларов.

Кроме того, компания ввела отдельные категории бонусов за специфические типы атак:

  • Извлечение защищенных конфиденциальных данных — до 375 тысяч долларов.
  • Программный обход экрана блокировки — до 150 тысяч долларов.

Увеличение премий для браузера Chrome

Значительные изменения коснулись и популярного браузера. Максимальное вознаграждение за создание эксплоита, который при простом открытии вредоносной веб-страницы позволяет обойти все уровни песочницы (изоляции) и выполнить произвольный код в операционной системе, теперь составляет 250 тысяч долларов.

Google также стимулирует поиск ошибок в современных методах защиты памяти. Предусмотрен бонус в 250 128 долларов, если успешная эксплуатация уязвимости затронет операции с памятью, защищенные с помощью механизма MiraclePtr. Этот инструмент добавляет специальную «обвязку» над указателями, которая проводит дополнительные проверки и мгновенно блокирует процесс при попытке обращения к уже освобожденным областям памяти.

Дополнительные категории выплат в Chrome и Chrome OS

Помимо крупных призовых, Google сохраняет практику поощрения за менее критичные, но важные ошибки:

  • Обход изоляции между сайтами или ограничений JavaScript (XSS) — до 10 тысяч долларов.
  • Обход ограничений хранилища, эксплуатация процесса отрисовки, извлечение личных данных пользователя или спуфинг URL — до 5 тысяч долларов.
  • Прочие виды уязвимостей — от 500 до 7 500 долларов.

Для платформы Chrome OS установлены фиксированные премии до 30 000 долларов, к которым добавляется бонус в 10 000 долларов за предоставление качественного готового исправления для обнаруженной проблемы.

Источник: http://www.opennet.ru