谷歌发力争夺漏洞资源,漏洞赏金再提高5倍
内容提要
谷歌宣布提高漏洞奖励计划的金额,最高奖励为151,515美元,并扩大支付选项。自2010年以来,谷歌已支付超过5000万美元的赏金给15000多个报告漏洞的安全研究人员。
延伸解读
奖励提升的适用范围与条件
谷歌此次将漏洞奖励金额提高五倍,但新奖励表仅适用于2024年7月11日00:00 UTC之后提交的漏洞报告。最高奖励151,515美元针对的是在谷歌最敏感产品中发现的远程代码执行(RCE)漏洞,基础奖励为101,010美元,若报告质量优异,可再获得1.5倍奖励。这意味着安全研究人员需要关注提交时间,并确保报告质量以获取更高报酬。
谷歌漏洞奖励计划的长期投入
自2010年推出漏洞奖励计划以来,谷歌已向报告超过15,000个漏洞的安全研究人员支付了超过5,000万美元的赏金。仅去年一年,谷歌就支付了1,000万美元,其中最高赏金为113,337美元。有史以来最高的VRP赏金为60.5万美元,于2022年支付给研究员gzobqq,用于报告安卓漏洞链中的五个安全漏洞。这些数据表明谷歌持续投入大量资源以激励安全研究。
支付选项与专项计划扩展
除了提高奖励金额,谷歌还扩大了支付选项,包括通过Bugcrowd收取报酬的可能性。此外,谷歌近期推出了kvmCTF,这是一个专注于KVM管理程序安全性的漏洞奖励计划,为完全虚拟机逃逸漏洞提供高达25万美元的悬赏金。这些举措显示谷歌在漏洞赏金生态中不断调整策略,以覆盖更广泛的安全研究领域。
Q&A
谷歌的漏洞奖励计划最高奖励金额是多少?
谷歌的漏洞奖励计划最高奖励金额为151,515美元。
谷歌自2010年以来支付了多少赏金?
自2010年以来,谷歌已支付超过5000万美元的赏金。
谷歌最近扩大了哪些支付选项?
谷歌扩大了支付选项,包括通过Bugcrowd收取报酬的可能性。
kvmCTF是什么?
kvmCTF是谷歌推出的一项新VRP,专注于KVM管理程序的安全性,提供高达25万美元的悬赏金。
谷歌在2022年支付的最高赏金是多少?
谷歌在2022年支付的最高赏金为60.5万美元。
新的奖励金额适用于哪些类型的漏洞?
新的最高奖励金额适用于在谷歌最敏感产品中发现的远程代码执行漏洞。