تعمل شركة جوجل على جذب المزيد من الباحثين الأمنيين للمشاركة في التحسينات الأمنية لمتصفح كروم من خلال الاستمرار في زيادة مكافآت الثغرات الأمنية. أعلنت Google مؤخرًا أنها ستزيد الحد الأقصى للمكافأة مقابل ثغرة أمنية واحدة في برنامج المكافآت الأمنية لثغرات Chrome إلى 250 ألف دولار.
قال مهندسو أمان Google في إحدى المدونات:
من خلال ضبط مكافأة ومبلغ ChromeVRP لتوفير بنية أفضل وتوقعات أكثر وضوحًا للباحثين الأمنيين المشاركين في أبحاث الثغرات الأمنية في Chrome، سنحفز الباحثين الأمنيين على دراسة الثغرات الأمنية في Chrome بشكل أكثر عمقًا وتقديم تقارير ثغرات أمنية عالية الجودة.
تم الآن زيادة الحد الأقصى لمبلغ المكافأة المحتملة لثغرة أمنية واحدة إلى 250 ألف دولار. ينطبق مستوى المكافأة هذا على عرض RCE (تنفيذ التعليمات البرمجية عن بعد) في عملية غير معزولة: إذا كان من الممكن تحقيق RCE لعملية غير معزولة دون كسر العارض، فأنت مؤهل للحصول على مبلغ أعلى، بما في ذلك مكافأة RCE للعارض.
ذكرت Google أيضًا أن مبلغ مكافأة الثغرة الأمنية لتجاوز MiraclePtr قد تضاعف من 100,115 دولارًا إلى 250,128 دولارًا. MiraclePtr هو حل لتخفيف المخاطر الأمنية أطلقته Google لمتصفح Chrome للتخفيف من الضرر الذي تسببه ثغرات UaF.
وفيما يلي مستوى الضعف الذي صنفته جوجل:
الثغرات الأمنية ذات التأثير المنخفض: توفر منخفض للغاية، وظروف واضحة قابلة للاستغلال، وانخفاض قدرة المهاجم على التحكم، وانخفاض المخاطر على المستخدمين
الثغرات ذات التأثير المتوسط: شروط استغلالها متوسطة، وقدرة المهاجم على التحكم فيها متوسطة.
الثغرات الأمنية عالية التأثير: قابلة للاستغلال المباشر، وقادرة بشكل واضح على التسبب في ضرر كبير، وقابلة للاستغلال عن بعد، ومتطلبات أساسية منخفضة للغاية
جميع تقارير الثغرات الأمنية مؤهلة للحصول على مكافآت الثغرات الأمنية طالما أنها تحتوي على خصائص المستوى المطبق. وفي الوقت نفسه، تستكشف جوجل أيضًا المزيد من فرص المكافآت التجريبية، على غرار المكافآت المفرطة السابقة التي يمكن الحصول عليها إذا تم اكتشاف ثغرات أمنية كاملة.
بالطبع، إذا كان التقرير المقدم لا يوضح مخاطر أمنية محتملة أو يسبب ضررًا بسيطًا جدًا للمستخدمين، أو إذا كان تقريرًا نظريًا أو تخمينيًا بحتًا، فمن غير المحتمل عادةً الحصول على مكافأة من Google في هذه الحالة.