谷歌推出专门针对开源软件的漏洞赏金计划
谷歌宣布推出一项新的漏洞赏金计划,专门针对开源软件。根据介绍,该开源软件漏洞赏金计划 (OSS VRP) 侧重于 Google 软件和存储库设置(如 GitHub 操作、应用程序配置和访问控制规则),适用于 Google 拥有的 GitHub 组织的公共存储库以及其他平台的一些存储库中可用的软件。
“这项新计划的增加是为了应对日益普遍的供应链攻击的现实。去年,针对开源供应链的攻击同比增长 650%,包括 Codecov 和 Log4j 漏洞等头条新闻,显示了单个开源漏洞的破坏性潜力。Google 的 OSS VRP 是我们以 10B 美元改善网络安全承诺的一部分,包括保护供应链免受 Google 用户和全球开源消费者的此类攻击。”
通过该计划,谷歌将向相关漏洞披露研究人员提供 100 美元到 31,337 美元的奖金不等,具体取决于所发现的漏洞的严重程度。对于特别有意思的漏洞,谷歌方面称其还可能会小幅增加大约 1,000 美元的奖金。
Google OSS 第三方依赖项中的安全漏洞也在此赏金计划范围内,但条件是需要先将错误报告发送给易受攻击的包的所有者;因此在将发现结果通知 Google 之前,这些问题会在上游得到解决。
通过 3rd-party 依赖项详细说明漏洞的提交应该:
- 证明漏洞在我们的项目中表现出来(即你必须证明第三方漏洞可以在 Google OSS 中被触发或利用)。
- 不早于上游修复问题后的 30 天后共享(例如发布补丁软件包)。
谷歌方面透露,最高奖项将颁发给在最敏感项目中发现的漏洞:Bazel、Angular、Golang、Protocol buffers 和 Fuchsia。而在初始推出后,该公司还计划将扩展此列表。谷歌鼓励关注可能导致供应链受损的漏洞、导致产品漏洞的设计问题以及凭据泄露、弱密码或不安全安装等安全问题。
针对那些对金钱不感兴趣的人,谷歌则将提供以其名义将奖金捐赠给知名慈善机构的选项。“如果你这样做,我们将根据我们的判断将你的捐款翻倍。12 个月后仍未领取的任何奖励将捐赠给我们选择的慈善机构。”

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Sourceware 希望成为 SFC 成员项目,以获得资金支持
Sourceware.org 是一个代码托管服务器,一直为许多重要的自由软件项目提供存储库,包括大部分 GNU 工具链(例如 GCC、GDB、glibc、 Binutils 等。该站点一直由红帽公司提供技术和资金支持,但近日 Sourceware 正在计划加入 SFC软件自由保护协会 ,成为其成员项目以获得财政捐助。 SFC( Software Freedom Conservancy)是在美国注册的公益慈善机构,为一系列自由 / 开源软件项目提供免费的财务和管理服务。 目前 SFC 与数十个重要的自由软件项目相关,包括 Buildbot,Inkscape、Git、Outreachy、QEMU 和 Xapian 。 事情源于今年 Sourceware.org 计划开发多项高级功能,比如制定了改进跟踪服务的路线图,和基于电子邮件的补丁和测试自动化。这些额外功能对用户免费,但对用户免费意味着没有盈利,即使以最低的成本运营这些服务,长期看来也是无法维持的。因此 Sourceware 走起了财政捐款的路线,并寻求一个正式的慈善机构来支持 sourceware.org 的实体。 但进入 SFC 目...
- 下一篇
Linux 6.1 将提供英特尔 Meteor Lake Thunderbolt 支持
英特尔 Meteor Lake 的最新 Linux 硬件支持工作是 Linux 6.1Thunderbolt 支持,目前该补丁在 Linux 6.1 合并窗口排队。 Thunderbolt 雷电接口是用于将外围设备连接到计算机硬件接口的技术,一个 Thunderbolt 端口可以替换系统上的所有其他 USB-C 端口。 Thunderbolt 融合了 PCI Express 数据传输技术和 DisplayPort 显示技术,可以同时对数据和视频信号进行传输,并且每条通道都提供双向10Gbps带宽,最新的雷电 4 速度达到 40Gbps 。 此补丁确认 Meteor Lake 具有与 Alder Lake 和 Raptor Lake 相同的集成 Thunderbolt/USB4 控制器。Meteor Lake 只需要一组新的设备 ID,它使用的 Thunderbolt/USB4 驱动程序路径与之前相同。 该补丁位于 Linux 6.1 内核的“Next”分支中,因为 Meteor Lake 预计要到 2023 年才能推出,而英特尔最近几周一直在加强他们的开源 Linux 驱动程序工作,为...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS关闭SELinux安全模块
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Linux系统CentOS6、CentOS7手动修改IP地址
- Hadoop3单机部署,实现最简伪集群
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7,8上快速安装Gitea,搭建Git服务器