Microsoft a Facebook sa spojili a ponúkajú spoločné odmeny za hľadanie chýb
Spoločnosti Microsoft a Facebook sa rozhodli spoločne sponzorovať nový program, ktorý bude vývojárom, expertom, ale aj bežným užívateľom vyplácať odmenu za chyby nájdené v známych programoch.
Členmi komisie, ktorá bude posudzovať jednotlivé návrhy, budú ľudia z Facebooku, Googlu, Microsoftu a niekoľkých ďalších spoločností, ktorí sa už obdobných programov v minulosti zúčastnili. "Náš cieľ je jednoduchý - chceme, aby internet bol lepším miestom pre všetkých užívateľov," je uvedené v oficiálnom vyhlásení na hackerone.com, čo je webová stránka, ktorá nový program hosťuje.
V rámci akcie budú odmeňované chyby a zraniteľnosti nájdené vo vývojárskych jazykoch Python, Ruby, PHP a Perl; vývojárskych nástrojoch a frameworkoch Django, Ruby on Rails a Phabricator; webových serveroch Apache, Nginx a sandboxe Google Chrome, Internet Explorera, Adobe Readera a Flash Playera.
Odmeňované bude tiež objavenie bezpečnostnej chyby, ktorá postihuje iný softvér, ktorý je na trhu užívateľmi dostatočne využívaný. Medzi príklady bezpečnostných rizík vývojári na hackerone.com uviedli napríklad útok BEAST proti SSL a DNS cache, ktorý v roku 2008 objavil Dan Kaminsky.
Odmeny budú závislé na závažnosti nahlásenej chyby a softvéri, ktorý postihuje. Napríklad odmena za zraniteľnosti v Phabricatore bude začínať na 300 dolároch a môže dosiahnuť až desaťnásobok tejto sumy, za zraniteľnosti objavené v sandboxe internetových protokolov možno potom získať minimálne päťtisíc dolárov.
Konkrétnu sumu vždy prisúdi komisia. Ak by sa vývojár rozhodol spolu s popisom chyby zaslať aj opravu, bude odmena dvojnásobná. Nový program nie je adresovaný iba bezpečnostným expertom, ale komukoľvek, kto objaví chybu/zraniteľnosť v softvéri. V súčasnosti vyplácanie odmien sponzoruje iba Microsoft a Facebook.
Podobnú iniciatívu minulý mesiac spustil aj Google, ktorý sa rozhodol platiť za zraniteľnosti nájdené v známych open-source aplikáciách a softvérových knižniciach ako OpenSSL, OpenSSH, BIND, libjpeg, libpng a ďalších. To je asi tiež dôvod, prečo Google odmenu v rámci programu HackerOne nesponzoruje, aj keď Chris Evans, člen Google Chrome Security Teamu, je súčasťou komisie HackerOne.