O Google planeja pagar recompensas em dinheiro por informações sobre vulnerabilidades descobertas em qualquer um de seus projetos de código aberto como parte de um esforço contínuo para melhorar a segurança do código-fonte aberto.
O novo Programa de Recompensas de Vulnerabilidade de Software de Código Aberto (OSS VRP), que estende o Programa de Recompensas de Vulnerabilidade existente do Google, foi anunciado em uma postagem de blog publicada hoje.
O Google pagará aos pesquisadores até US$ 31.337 por informações sobre vulnerabilidades em projetos de software de código aberto – particularmente aqueles gerenciados pelo Google – que impactam o software e os serviços da empresa. O objetivo do Google é proteger sua própria cadeia de suprimentos de software, mas como muitos desenvolvedores que não são do Google usam o software de código aberto da empresa – como a linguagem de programação Go e a estrutura da Web Angular – a iniciativa promete ajudar a proteger o ecossistema de código aberto mais amplo também.
A princípio, o Google se concentrará nos projetos mais usados e críticos, diz Francis Perron, gerente de programa técnico de segurança de código aberto do Google.
“Queremos oferecer uma experiência de caça a bugs de alta qualidade, por isso escolhemos projetos com maturidade suficiente em sua resposta e seus processos para testar este programa”, diz ele. “A ampliação do escopo acontecerá depois que compilarmos dados suficientes internamente e garantirmos que podemos expandir sem prejudicar os projetos e os pesquisadores”.
Desafios de segurança da cadeia de suprimentos
Proteger a cadeia de suprimentos de software tornou-se um grande esforço das empresas de tecnologia e dos formuladores de políticas. Em janeiro, o governo Biden se reuniu com empresas de tecnologia e organizações de código aberto para encontrar maneiras de promover codificação segura, encontrar mais vulnerabilidades e acelerar a correção de projetos de código aberto.
No ano passado, o Google prometeu gastar US$ 10 bilhões em cinco anos, apoiando os esforços do OpenSSF, adicionando um grupo consultivo de segurança cibernética e reforçando sua iniciativa de confiança zero Invisible Security .
“Governos e empresas estão em um momento decisivo para lidar com a segurança cibernética”, disse Kent Walker, presidente de assuntos globais do Google e sua controladora Alphabet, no anúncio de 2021 da promessa de US$ 10 bilhões da empresa. “Os ataques cibernéticos estão cada vez mais colocando em risco dados valiosos e infraestrutura crítica. Embora congratulamos com medidas crescentes para reforçar a segurança cibernética, governos e empresas estão enfrentando desafios importantes”.
Na última década, o Google pagou mais de US$ 38 milhões em recompensas a pesquisadores que enviaram 13.000 vulnerabilidades à empresa, como parte de seu Programa de Recompensas de Vulnerabilidade.
O Google já ofereceu recompensas por bugs em seu navegador Chrome e no sistema operacional móvel Android, ambos cujos códigos básicos são gerenciados como projetos de código aberto. A empresa pagou US$ 2,9 milhões a 119 pesquisadores por seus relatórios de vulnerabilidades no Android, com a maior recompensa chegando a US$ 157.000. Da mesma forma, a empresa pagou US$ 3,3 milhões a 115 pesquisadores por encontrarem bugs no Chrome em 2021.
Pagando por achados de bugs “Eleet”
Com seu Programa de Recompensas de Vulnerabilidade de Software de Código Aberto (OSS VRP) , o Google está criando uma estrutura padrão para recompensar os pesquisadores que encontrarem problemas nos projetos de software de código aberto mantidos pela empresa.
O Google permitirá envios para “todas as versões atualizadas de software de código aberto (incluindo configurações de repositório) armazenadas nos repositórios públicos das organizações GitHub de propriedade do Google”, afirmou a empresa em sua postagem no blog . Além disso, a empresa se concentrou em recompensas para vários projetos críticos, incluindo a linguagem de programação Go , a estrutura da Web Angular e seu sistema operacional nascente para dispositivos conectados, o Fuchsia .
Atualmente, a empresa solicita o envio de vulnerabilidades que afetam a cadeia de suprimentos, problemas de design que podem resultar em vulnerabilidades nos produtos do Google e pontos fracos de segurança, como credenciais comprometidas, senhas fracas ou configurações de instalação inseguras. Como parte de seu foco na cadeia de suprimentos, a empresa recompensará pesquisadores que enviarem vulnerabilidades a projetos de código aberto de terceiros dos quais o software do Google depende.
“Este programa se concentra em projetos de código aberto produzidos pelo Google, e a pequena lista proposta de projetos emblemáticos listados inclui projetos também conduzidos pelo Google”, diz Perron, do Google. “As regras também incluem o nível ‘Padrão’, que incorpora uma grande quantidade de projetos.”
A empresa planeja pagar aos pesquisadores algo entre US$ 100 e US$ 31.337 – um número especial porque significa “eleet”, ou elite, na linguagem dos hackers – com os pagamentos mais altos indo para vulnerabilidades mais graves ou mais criativas.
Com os programas de recompensas adicionais, algumas recompensas de vulnerabilidades podem se sobrepor a outros programas. O Google se comprometeu a trabalhar com pesquisadores para enviar seus relatórios de vulnerabilidade aos programas certos para maximizar seu pagamento, disse a empresa.
FONTE: DARK READING