谷歌將Chrome操作系統(tǒng)納入bug賞金計劃
谷歌表示,其bug賞金計劃非常成功,即對發(fā)現(xiàn)Chrome瀏覽器和在線服務安全漏洞者頒發(fā)巨額現(xiàn)金獎勵,該公司決定擴大該計劃,將Chrome操作系統(tǒng)納入其中。
谷歌表示,將那些“嚴重程度較高的Chromium操作系統(tǒng)安全bug”納入該計劃,這些bug在系統(tǒng)開發(fā)模式關閉的時候會出現(xiàn)。使用內核漏洞使渲染器沙箱脫離、內存損壞或Pepper 插件內部的交叉起源問題,以及違反已驗證的引導路徑等問題,都將具備進入該計劃的資格。
該計劃于2010年初啟動,這一針對Chrome browser 的bug賞金計劃是軟件開發(fā)商第一次表示愿意為漏洞報告支付現(xiàn)金獎勵。(Mozilla和DNS軟件開發(fā)商Daniel J. Bernstein均早于谷歌。)6月,F(xiàn)acebook啟動其獎勵計劃。到目前為止,微軟、蘋果、和甲骨文已不再支付獎金,盡管他們從很多全球最優(yōu)秀的安全研究人員那里獲得了大量的、免費的幫助。
迄今為止,谷歌為該計劃共支付了729,000美元,該計劃包括兩年前啟動的Chrome瀏覽器計劃和15個月前啟動的YouTube, Blogger,以及網絡服務計劃。Adam Mein,谷歌安全團隊技術項目經理在博客中透露,谷歌收到了來自200多個用戶發(fā)來的1,100多份合法報告。在730個應頒發(fā)獎金的bug中,一半來自谷歌收購的50多家公司中的一家所開發(fā)的軟件??傆嫞雀铻檫@一計劃共支付了429,000美元。
另據谷歌瀏覽器博客上的一份獨立貼,其余的300,000美元用于較早啟動的Chrome瀏覽器獎勵計劃。據報道,漏洞覆蓋了瀏覽器的全部組件,包括Windows內核和Mac OS X的圖形庫,Chromium和WebKit瀏覽器庫的基礎代碼,以及諸如libxml和FFmpeg的開源庫。該貼稱,“數十個研究員”提交了報告。





