Google 再提高 Chrome 漏洞赏金数额,最高可达25万美元

💡 原文中文,约1100字,阅读约需3分钟。
📝

内容提要

谷歌将提高Google Chrome漏洞奖励计划的最高奖金至25万美元,并根据漏洞质量和影响程度进行区分。此外,谷歌还将提高MiraclePtr绕过奖励的金额。自2010年以来,谷歌已向超过1.5万名漏洞研究人员支付了超过5000万美元的奖励。

🔎

延伸解读

奖励分级:从基线报告到远程代码执行

谷歌将Chrome内存损坏漏洞的奖励与报告质量直接挂钩。仅展示内存损坏和堆栈跟踪的基线报告最高奖励2.5万美元,而能通过功能性漏洞展示远程代码执行的高质量报告最高可达25万美元。这种分级旨在激励研究人员深入挖掘漏洞的全部影响和可利用潜力,而非停留在表面证明。

MiraclePtr绕过奖励翻倍,凸显防护重要性

MiraclePtr是Chrome用于缓解内存损坏漏洞利用的防护机制。谷歌将其绕过奖励从10万美元提升至25万美元,翻了一倍多。这反映出绕过该防护的漏洞具有极高价值,也表明谷歌希望鼓励研究人员发现防护机制的弱点,从而持续加固Chrome的安全防线。

奖励资格:需证明实际安全影响

谷歌明确,没有证明安全影响或潜在用户伤害的报告,以及纯理论或推测性问题的报告,不太可能有资格获得VRP奖励。同时,谷歌根据漏洞质量、影响和潜在危害将其他类别漏洞分为低、中、高影响三档。这意味着研究人员需提供可验证的利用路径和用户危害证据,才能获得更高奖励。

项目调整:Play奖励关闭与kvmCTF启动

在提高Chrome奖励的同时,谷歌因可操作漏洞报告数量减少,将于8月31日关闭Play安全奖励计划的新报告提交。此外,谷歌7月启动了kvmCTF计划,针对基于内核的虚拟机管理程序,为完整VM逃逸漏洞提供最高25万美元奖励。这些调整显示谷歌正将资源向高价值目标倾斜。

❓

Q&A

谷歌Chrome漏洞奖励计划的最高奖金是多少?

谷歌Chrome漏洞奖励计划的最高奖金提高至25万美元。

谷歌如何根据漏洞质量分类奖励?

谷歌将根据漏洞的质量、影响和潜在危害对漏洞进行分类,并给予不同的奖励。

MiraclePtr绕过奖励的金额有何变化?

MiraclePtr绕过奖励的金额从10万美元提升至25万美元。

谷歌的Play安全奖励计划何时关闭新报告提交?

谷歌的Play安全奖励计划将在8月31日关闭新报告的提交。

谷歌自2010年以来支付了多少奖金给漏洞研究人员?

自2010年以来,谷歌已向超过1.5万名漏洞研究人员支付了超过5000万美元的奖励。

谷歌启动了哪些新的漏洞奖励计划?

谷歌启动了kvmCTF漏洞奖励计划,最高奖励为25万美元。

🏷️

标签

➡️

继续阅读