谷歌宣布专门针对开源软件的新漏洞奖励计划:最高可达 21.65 万元,涉及 fuchsia / golang 等项目 -j9九游会登陆入口
it之家 8 月 31 日消息,谷歌早在 2010 年就推出了漏洞奖励计划 (vrp)。顾名思义,它鼓励研究人员和网络安全专家检测安全问题和漏洞,然后私下向供应商报告。报告后,这些错误将由公司修复,发现问题的人将获得金钱奖励。在过去的几年里,谷歌一直致力于统一平台并将其扩展到更多平台。现在,谷歌公司宣布了又一次扩张,这次是在开源软件 (oss) 领域。
谷歌强调其是 oss 最大贡献者和维护者之一,旗下有 golang、angular 和 fuchsia 等项目,其十分理解保护这个领域的必要性。因此,其 oss vrp 计划也旨在鼓励在这方面做出专门的努力。
oss vrp 专注于 google 产品组合下的任何 oss 代码。it之家获悉,这不仅包括它维护的项目,还包括其他供应商维护的任何 oss 依赖项。本 vrp 涵盖的两类 oss 定义如下:
存储在 google 拥有的 github 组织的公共存储库中的所有最新版本的开源软件(包括存储库设置)
这些项目的第三方依赖项(在提交到 google 的 oss vrp 之前需要事先通知受影响的依赖项)
谷歌目前接受的提交类型包括供应商漏洞、设计缺陷和一般安全问题,如弱或泄露的凭据,或不安全的部署。奖励起始价 100 美元(约 691 元人民币),最高可达 31337 美元(约 21.65 万元人民币),上限针对更敏感的项目,如 bazel、angular、golang、protocol buffers 和 fuchsia。
谷歌希望这种由社区驱动的协作努力将有助于提高 oss 安全性。该计划是谷歌一年前与美国总统会面后宣布的 100 亿美元网络安全投资的一部分。早在今年 4 月,谷歌就承诺支持开源安全基金会 (openssf) 的包分析项目,以检测恶意开源包。