Las recompensas de seguridad para Android cumplen un año
miércoles, 31 de agosto de 2016
Publicado por Quan To, Administrador del programa, seguridad de Android
Hace un año, agregamos las recompensas de seguridad para Android al ya consolidado Programa de recompensas por vulnerabilidades de Google ...Read More
Hace un año, agregamos las recompensas de seguridad para Android al ya consolidado Programa de recompensas por vulnerabilidades de Google ...Read More
Publicado por Quan To, Administrador del programa, seguridad de Android
Hace un año, agregamos las recompensas de seguridad para Android al ya consolidado Programa de recompensas por vulnerabilidades de Google. Ofrecimos hasta USD 38 000 por cada informe que usamos para corregir vulnerabilidades y proteger a los usuarios de Android.
Desde entonces, hemos recibido de parte de los investigadores más de 250 informes de vulnerabilidad que aportaron solidez a la seguridad de Android y de los dispositivos móviles. Más de la tercera parte de estos informes estuvieron relacionados con Media Server, para la cual se aplicó protección en Android N a fin de darle mayor resistencia a las vulnerabilidades.
Aunque el programa se centra en dispositivos Nexus y su objetivo principal es mejorar la seguridad de Android, más de la cuarta parte de los problemas informados se relacionaron con código desarrollado y empleado fuera del proyecto de código abierto de Android. La corrección de estos errores de controladores del kernel y de los dispositivos ayuda a mejorar la seguridad del contexto más amplio de la industria móvil (e incluso de algunas plataformas no móviles).
A continuación, se ofrece un resumen breve del primer año del Programa de recompensas por vulnerabilidades (VRP) de Android:
Trabajamos constantemente para mejorar el programa, y hoy aplicaremos algunos cambios respecto de todos los informes de vulnerabilidades presentados después del 1 de junio de 2016.
¡Elevaremos los montos de recompensa!
A partir de ahora, ofreceremos un aumento del 33% por informes de vulnerabilidades de alta calidad con pruebas de concepto. Por ejemplo, la recompensa por un informe de vulnerabilidades críticas que incluya una prueba de concepto aumentará de USD 3000 a 4000.
Para quienes proporcionen un informe de vulnerabilidades de alta calidad con pruebas de concepto, una prueba de CTS o una revisión, el aumento será del 50%.
Aumentaremos de USD 20 000 a 30 000 nuestras recompensas por vulnerabilidades de seguridad remotas o próximas del kernel.
La recompensa por cadenas de vulnerabilidades de seguridad o vulnerabilidades de seguridad remotas destinadas a comprometer la seguridad de TrustZone o Verified Boot aumentará de USD 30 000 a 50 000.
Todos los cambios, y las condiciones adicionales del programa, se explican de manera más detallada en nuestras Reglas del Programa. Si te interesa ayudarnos a encontrar vulnerabilidades de seguridad, visita Bug Hunter University para ver cómo presentar informes de vulnerabilidades de alta calidad. Recuerda: cuanto mejor sea el informe, mayor será tu paga. También actualizamos recientemente nuestras clasificaciones de severidad. Asegúrate de observarlas también.
Agradecemos a todos aquellos que nos ayudaron a aumentar la seguridad de Android. Juntos, hicimos un enorme esfuerzo investigativo en materia de seguridad que permitió reforzar Android. Esto recién comienza, y esperamos obtener aún más logros en el futuro.
Hace un año, agregamos las recompensas de seguridad para Android al ya consolidado Programa de recompensas por vulnerabilidades de Google. Ofrecimos hasta USD 38 000 por cada informe que usamos para corregir vulnerabilidades y proteger a los usuarios de Android.
Desde entonces, hemos recibido de parte de los investigadores más de 250 informes de vulnerabilidad que aportaron solidez a la seguridad de Android y de los dispositivos móviles. Más de la tercera parte de estos informes estuvieron relacionados con Media Server, para la cual se aplicó protección en Android N a fin de darle mayor resistencia a las vulnerabilidades.
Aunque el programa se centra en dispositivos Nexus y su objetivo principal es mejorar la seguridad de Android, más de la cuarta parte de los problemas informados se relacionaron con código desarrollado y empleado fuera del proyecto de código abierto de Android. La corrección de estos errores de controladores del kernel y de los dispositivos ayuda a mejorar la seguridad del contexto más amplio de la industria móvil (e incluso de algunas plataformas no móviles).
Cifras
A continuación, se ofrece un resumen breve del primer año del Programa de recompensas por vulnerabilidades (VRP) de Android:
- Entregamos remuneraciones por más de USD 550 000 a 82 personas. Esto equivale a USD 2200 en promedio por recompensa y USD 6700 por investigador.
- Recompensamos a nuestro mejor investigador, @heisecode, con USD 75 750 por la entrega de 26 informes de vulnerabilidad.
- Pagamos USD 10 000 o más a 15 investigadores.
- No constó de dinero la recompensa principal por una cadena completa de vulnerabilidades de seguridad remotas destinada a comprometer la seguridad de TrustZone o Verified Boot.
Mejoras en el VRP de Android
Trabajamos constantemente para mejorar el programa, y hoy aplicaremos algunos cambios respecto de todos los informes de vulnerabilidades presentados después del 1 de junio de 2016.
¡Elevaremos los montos de recompensa!
A partir de ahora, ofreceremos un aumento del 33% por informes de vulnerabilidades de alta calidad con pruebas de concepto. Por ejemplo, la recompensa por un informe de vulnerabilidades críticas que incluya una prueba de concepto aumentará de USD 3000 a 4000.
Para quienes proporcionen un informe de vulnerabilidades de alta calidad con pruebas de concepto, una prueba de CTS o una revisión, el aumento será del 50%.
Aumentaremos de USD 20 000 a 30 000 nuestras recompensas por vulnerabilidades de seguridad remotas o próximas del kernel.
La recompensa por cadenas de vulnerabilidades de seguridad o vulnerabilidades de seguridad remotas destinadas a comprometer la seguridad de TrustZone o Verified Boot aumentará de USD 30 000 a 50 000.
Todos los cambios, y las condiciones adicionales del programa, se explican de manera más detallada en nuestras Reglas del Programa. Si te interesa ayudarnos a encontrar vulnerabilidades de seguridad, visita Bug Hunter University para ver cómo presentar informes de vulnerabilidades de alta calidad. Recuerda: cuanto mejor sea el informe, mayor será tu paga. También actualizamos recientemente nuestras clasificaciones de severidad. Asegúrate de observarlas también.
Agradecemos a todos aquellos que nos ayudaron a aumentar la seguridad de Android. Juntos, hicimos un enorme esfuerzo investigativo en materia de seguridad que permitió reforzar Android. Esto recién comienza, y esperamos obtener aún más logros en el futuro.