Google lanceert bug hunting programma voor Android

android

Google lanceert een bug hunting programma voor het mobiele besturingssysteem Android, het Android Security Rewards Program. Onderzoekers die softwarefouten opsporen in Android kunnen hiervoor een financiële beloning krijgen.

Het nieuwe programma heeft uitsluitend betrekking op kwetsbaarheden die aangetroffen worden in de laatste Android-versie, die draait op de Nexus 6 smartphone en Nexus 9 tablet van Google. Op termijn worden andere apparaten aan deze lijst toegevoegd.

Welke bugs komen in aanmerking?

Wie in aanmerking wil komen voor een financiële vergoeding moet een softwarefout opsporen die in de Android-versie op één of beide apparaten aanwezig is. De bugs mogen niet vallen onder andere beloningsprogramma van Google. Onder andere bugs in de AOSP code, OEM code (libraries en drivers), de kernel en zowel het TrustZone OS als bijbehorende modules komen in aanmerking voor ene beloning.

Kwetsbaarheden in niet-Android code, waaronder de code die draait in de firmware van de chipset in Android-apparaten, komen eveneens in aanmerking indien deze impact hebben op de veiligheid van het Android besturingssysteem.

2.000 tot 30.000 dollar

De beloningen die onderzoekers via het nieuwe beloningsprogramma van Google kunnen binnenslepen variëren van 2.000 dollar voor eenvoudige kwetsbaarheden tot 30.000 dollar voor fouten in de kernel TrustZone OS en bijbehorende componenten of het Verified Boot proces van Android. Google vraagt onderzoekers het bedrijf na het aanmelden van een softwarefout 90 dagen de tijd te krijgen om de fout te herstellen. Na deze 90 dagen mag de kwetsbaarheid openbaar worden gemaakt. Google benadrukt dat onderzoekers die fouten eerder naar buiten te brengen niet op een beloning hoeven te rekenen.

Lees ook
Mozilla blijkt 10 jaar lang bugs te hebben gelekt via Bugzilla

Mozilla blijkt 10 jaar lang bugs te hebben gelekt via Bugzilla

Mozilla heeft een pijnlijke fout gemaakt. Het bedrijf verzamelt kwetsbaarheden in zijn software in het bugtracking en -testsysteem Bugzilla. De beveiliging van Bugzilla blijkt echter lek, waardoor cybercriminelen maar liefst 10 jaar lang kwetsbaarheden hebben kunnen stelen uit het systeem. Mozilla heeft cybercriminelen dus indirect geholpen door d1

Zwakke schakels in beveiligingsaanpak bedrijven in kaart gebracht

Zwakke schakels in beveiligingsaanpak bedrijven in kaart gebracht

Cisco brengt de 'zwakke schakels' in de beveiligingsaanpak bij bedrijven in beeld. Denk hierbij aan verouderde software, slechte code, afgedankte computerapparatuur of fouten van gebruikers. Deze zwakke schakels bieden cybercriminelen weinig in het oog vallende kwetsbaarheden om misbruik van te maken. Daarbij gebruiken ze een scala aan geavanceerd1

Andrew Lewman: 'Het Tor Project krijgt regelmatig bugmeldingen van inlichtingendiensten'

Andrew Lewman: 'Het Tor Project krijgt regelmatig bugmeldingen van inlichtingendiensten'

Het anonimiseringsnetwerk Tor Project krijgt met regelmaat anonieme meldingen van bugs of beveiligingsproblemen binnen. Het lijkt erop dat een deel van deze meldingen van Amerikaanse en Britse geheime diensten afkomstig zijn. Dit zegt Andrew Lewman, directeur van The Tor Project, tegen de BBC. Het Tor Project is een tool waarmee internetgebruikers1