Google trekt meer beveiligingsonderzoekers aan om deel te nemen aan beveiligingsverbeteringen van de Chrome-browser door de premies voor kwetsbaarheden te blijven verhogen. Google heeft onlangs aangekondigd dat het de maximale premie voor één enkele kwetsbaarheid in het Chrome Vulnerability Security Bounty Program zal verhogen naar $250.000.

Beveiligingsingenieurs van Google zeiden in een blog:

Door de ChromeVRP-beloning en het bedrag aan te passen om een ​​betere structuur en duidelijkere verwachtingen te bieden aan beveiligingsonderzoekers die betrokken zijn bij onderzoek naar Chrome-kwetsbaarheden, zullen we beveiligingsonderzoekers stimuleren om de beveiligingskwetsbaarheden in Chrome dieper te bestuderen en kwetsbaarheidsrapporten van hogere kwaliteit in te dienen.

Het maximale potentiële beloningsbedrag voor één enkele kwetsbaarheid is nu verhoogd naar $250.000. Dit beloningsniveau is van toepassing op het demonstreren van RCE (Remote Code Execution) in een niet-sandbox-proces: als RCE van het niet-sandbox-proces kan worden bereikt zonder de renderer te verbreken, komt u in aanmerking voor een hoger bedrag, inclusief de RCE-beloning van de renderer.

Google vermeldde ook dat het beloningsbedrag voor de MiraclePtr-bypass is verdubbeld van $100.115 naar $250.128. MiraclePtr is een oplossing voor beveiligingsbeperking die door Google voor Chrome is gelanceerd om de schade van UaF-kwetsbaarheden te beperken.

Het volgende is het kwetsbaarheidsniveau dat door Google is geclassificeerd:

  • Kwetsbaarheden met lage impact: zeer lage beschikbaarheid, voor de hand liggende misbruikbare omstandigheden, laag controlevermogen van de aanvaller en laag risico voor gebruikers

  • Kwetsbaarheden met gemiddelde impact: de vereisten voor exploitatie zijn gematigd, en het vermogen van de aanvaller om controle uit te oefenen is gematigd.

  • Kwetsbaarheden met grote impact: direct exploiteerbaar, aantoonbaar in staat aanzienlijke schade te veroorzaken, op afstand te exploiteren en zeer lage vereisten

  • Alle rapporten over beveiligingsproblemen komen in aanmerking voor kwetsbaarheidsbeloningen, zolang ze kenmerken van het toepasselijke niveau bevatten. Tegelijkertijd onderzoekt Google ook meer experimentele beloningsmogelijkheden, vergelijkbaar met de eerdere buitensporige beloningen die zouden kunnen worden verkregen als kwetsbaarheden over de hele keten zouden worden ontdekt.

    Als het ingediende rapport geen potentiële veiligheidsrisico's aantoont of zeer weinig schade toebrengt aan gebruikers, of een puur theoretisch of speculatief rapport is, is het in dit geval doorgaans onwaarschijnlijk dat Google een beloning ontvangt.