网络安全

最高超过20万,谷歌发布开源漏洞奖励计划

字号+作者:创站实验室来源:数据库2025-11-26 20:05:14我要评论(0)

随着供应链攻击威胁与日俱增,全球巨头纷纷出台各种措施,以降低供应链攻击带来的威胁。2022年5月,谷歌就成立乐一个新的“开源维护团队”,专注于加强关键开源项目的安全性。8月29日,谷歌再次出台新的举措

随着供应链攻击威胁与日俱增,最高全球巨头纷纷出台各种措施 ,超过以降低供应链攻击带来的布开威胁。2022年5月,源漏谷歌就成立乐一个新的洞奖“开源维护团队”,专注于加强关键开源项目的励计安全性。

8月29日,最高谷歌再次出台新的超过举措,建站模板推出了开源软件漏洞奖励计划 (OSS VRP)  ,布开是源漏首批特定于开源的漏洞计划之一。奖励金额从100 美元到 31337 美元(约合人民币21万+)不等,洞奖以保护生态系统免受供应链攻击。励计

众所周知  ,最高谷歌是超过Angular 、Bazel 、布开Golang、免费模板Protocol Buffers 和 Fuchsia 等项目的主要维护者 ,推出OSS VRP旨在奖励那些可能对更大的开源领域产生重大影响的漏洞发现 。由 Google 管理并托管在 GitHub 等公共存储库上的其他项目 ,以及这些项目中包含的第三方依赖项也符合条件。

白帽黑客提交的漏洞需满足以下要求:

导致供应链受损的亿华云漏洞;导致产品漏洞的设计问题;其他安全问题,例如敏感或泄露的凭据、弱密码或不安全的安装 。

随着针对 Maven 、NPM、PyPI 和 RubyGems 的供应链攻击不断升级 ,加强开源组件 ,模板下载特别是作为许多软件构建块的第三方库,已成为当务之急 。

供应链攻击(图片来源 :Sonatype)

2021年12月爆发的 Log4j Java 日志库中的Log4Shell漏洞就是一个典型例子,它造成了相当广泛的破坏,并成为改善软件供应链状态的高防服务器号角。

谷歌Francis Perron 和 Krzysztof Kotowicz 表示:“去年 ,针对开源供应链的攻击同比增长了650% ,包括Codecov和 Log4j 漏洞等在内 ,这些事件显示了单个开源漏洞的破坏性潜力” 。

开源软件漏洞奖励计划是继谷歌2021年11月推出的Linux内核特权升级和Kubernetes逃逸漏洞奖励计划 ,而制定的源码库又一重要漏洞奖励机制。

参考来源:https://thehackernews.com/2022/08/google-launches-new-open-source-bug.html

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 由xml加密文件引起的渗透

    由xml加密文件引起的渗透

    2025-11-26 19:32

  • 安卓5.1新增了那些功能?支持反色/WiFi热点关闭

    安卓5.1新增了那些功能?支持反色/WiFi热点关闭

    2025-11-26 19:02

  • C2C1080p(以消费者为中心的全高清购物体验)

    C2C1080p(以消费者为中心的全高清购物体验)

    2025-11-26 19:01

  • 安卓5.0贴身检测怎么设置

    安卓5.0贴身检测怎么设置

    2025-11-26 18:47

网友点评