自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

最高超過20萬,谷歌發(fā)布開源漏洞獎勵計劃

安全
8月29日,谷歌推出了開源軟件漏洞獎勵計劃 (OSS VRP),是首批特定于開源的漏洞計劃之一。

隨著供應(yīng)鏈攻擊威脅與日俱增,全球巨頭紛紛出臺各種措施,以降低供應(yīng)鏈攻擊帶來的威脅。2022年5月,谷歌就成立樂一個新的“開源維護(hù)團(tuán)隊”,專注于加強(qiáng)關(guān)鍵開源項目的安全性。

8月29日,谷歌再次出臺新的舉措,推出了開源軟件漏洞獎勵計劃 (OSS VRP),是首批特定于開源的漏洞計劃之一。獎勵金額從100 美元到 31337 美元(約合人民幣21萬+)不等,以保護(hù)生態(tài)系統(tǒng)免受供應(yīng)鏈攻擊。

眾所周知,谷歌是Angular、Bazel、Golang、Protocol Buffers 和 Fuchsia 等項目的主要維護(hù)者,推出OSS VRP旨在獎勵那些可能對更大的開源領(lǐng)域產(chǎn)生重大影響的漏洞發(fā)現(xiàn)。由 Google 管理并托管在 GitHub 等公共存儲庫上的其他項目,以及這些項目中包含的第三方依賴項也符合條件。

白帽黑客提交的漏洞需滿足以下要求:

  • 導(dǎo)致供應(yīng)鏈?zhǔn)軗p的漏洞;
  • 導(dǎo)致產(chǎn)品漏洞的設(shè)計問題;
  • 其他安全問題,例如敏感或泄露的憑據(jù)、弱密碼或不安全的安裝。

隨著針對 Maven、NPM、PyPI 和 RubyGems 的供應(yīng)鏈攻擊不斷升級,加強(qiáng)開源組件,特別是作為許多軟件構(gòu)建塊的第三方庫,已成為當(dāng)務(wù)之急。

供應(yīng)鏈攻擊(圖片來源:Sonatype)

2021年12月爆發(fā)的 Log4j Java 日志庫中的Log4Shell漏洞就是一個典型例子,它造成了相當(dāng)廣泛的破壞,并成為改善軟件供應(yīng)鏈狀態(tài)的號角。

谷歌Francis Perron 和 Krzysztof Kotowicz 表示:“去年,針對開源供應(yīng)鏈的攻擊同比增長了650%,包括Codecov和 Log4j 漏洞等在內(nèi),這些事件顯示了單個開源漏洞的破壞性潛力”。

開源軟件漏洞獎勵計劃是繼谷歌2021年11月推出的Linux內(nèi)核特權(quán)升級和Kubernetes逃逸漏洞獎勵計劃,而制定的又一重要漏洞獎勵機(jī)制。

參考來源:https://thehackernews.com/2022/08/google-launches-new-open-source-bug.html

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2020-12-09 19:31:57

Chrome谷歌漏洞

2021-02-07 00:05:27

谷歌漏洞網(wǎng)絡(luò)安全

2016-08-08 14:25:24

蘋果IOS系統(tǒng)

2024-08-29 15:09:09

2014-10-29 13:47:20

騰訊

2015-08-24 11:38:02

知道創(chuàng)宇

2023-02-23 18:25:24

漏洞賞金漏洞

2021-04-02 14:53:27

網(wǎng)絡(luò)安全

2021-10-22 12:48:40

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2012-08-11 10:18:02

2022-08-31 10:11:51

漏洞賞金計劃漏洞

2025-03-19 13:02:57

2021-12-07 23:11:15

漏洞微軟谷歌

2022-12-14 14:45:56

2022-02-14 10:55:29

Google漏洞獎勵瀏覽器

2018-02-09 11:10:05

程序員華為年終獎

2022-09-09 18:37:56

漏洞賞金開源

2020-06-09 15:41:13

AI 數(shù)據(jù)人工智能

2020-10-14 10:39:50

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號