谷歌宣布专门针对开源软件的新漏洞奖励计划:最高可达 21.65 万元,涉及 Fuchsia / Golang 等项目

2022-08-31 16:11IT之家 - 潇公子

IT之家 8 月 31 日消息,谷歌早在 2010 年就推出了漏洞奖励计划 (VRP)。顾名思义,它鼓励研究人员和网络安全专家检测安全问题和漏洞,然后私下向供应商报告。报告后,这些错误将由公司修复,发现问题的人将获得金钱奖励。在过去的几年里,谷歌一直致力于统一平台并将其扩展到更多平台。现在,谷歌公司宣布了又一次扩张,这次是在开源软件 (OSS) 领域。

谷歌强调其是 OSS 最大贡献者和维护者之一,旗下有 Golang、Angular 和 Fuchsia 等项目,其十分理解保护这个领域的必要性。因此,其 OSS VRP 计划也旨在鼓励在这方面做出专门的努力。

OSS VRP 专注于 Google 产品组合下的任何 OSS 代码。IT之家获悉,这不仅包括它维护的项目,还包括其他供应商维护的任何 OSS 依赖项。本 VRP 涵盖的两类 OSS 定义如下:

  • 存储在 Google 拥有的 GitHub 组织的公共存储库中的所有最新版本的开源软件(包括存储库设置)

  • 这些项目的第三方依赖项(在提交到 Google 的 OSS VRP 之前需要事先通知受影响的依赖项)

谷歌目前接受的提交类型包括供应商漏洞、设计缺陷和一般安全问题,如弱或泄露的凭据,或不安全的部署。奖励起始价 100 美元(约 691 元人民币),最高可达 31337 美元(约 21.65 万元人民币),上限针对更敏感的项目,如 Bazel、Angular、Golang、Protocol buffers 和 Fuchsia。

谷歌希望这种由社区驱动的协作努力将有助于提高 OSS 安全性。该计划是谷歌一年前与美国总统会面后宣布的 100 亿美元网络安全投资的一部分。早在今年 4 月,谷歌就承诺支持开源安全基金会 (OpenSSF) 的包分析项目,以检测恶意开源包。

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

文章价值:
人打分
有价值还可以无价值
置顶评论
    热门评论
      文章发布时间太久,仅显示热门评论
      全部评论
      一大波评论正在路上
        取消发送
        软媒旗下人气应用

        如点击保存海报无效,请长按图片进行保存分享