GitHub因AI冲击改革漏洞奖励项目,公开项目奖励大幅下调,按严重性固定支付(低危250至严重10000美元)。推出VIP邀请制项目,奖励翻四倍(低危1000至严重30000美元以上),需提交高质量漏洞证明资格。连续无效报告可能失去提交资格,旨在应对AI生成的低质量报告。
亚历克西斯·威尔斯是GitHub的首席信息安全官,负责保护平台和开源社区,支持全球超过1.5亿开发者安全构建软件。她在国防部和网络安全局有20年经验,致力于公私合作解决安全挑战。GitHub正在更新漏洞奖励计划,强调质量和共享责任,并迅速响应关键漏洞。同时推出GitHub安全代码游戏,帮助开发者提升AI安全技能。
AI在科学创新中至关重要,但网络犯罪分子也在利用其进行攻击。谷歌推出CodeMender等新工具以增强代码安全,并启动AI漏洞奖励计划,旨在提升网络防御能力。
十月是网络安全意识月,GitHub强调安全研究社区的重要性,推出针对Copilot等功能的漏洞提交额外10%奖励,并举办女性安全研究者的Glass Firewall会议,鼓励女性参与道德黑客。
Elastic公司回应“EDR 0-Day漏洞”称,经过调查未发现支持该漏洞的证据。尽管研究人员声称可以从无权限进程触发Elastic Endpoint驱动崩溃,但演示来自另一个内核驱动。Elastic将继续调查,并欢迎提供可重现的漏洞信息,重视与安全社区的合作,拥有成熟的漏洞奖励计划。
Wyze推出了VerifiedView功能,通过将用户ID嵌入照片和视频元数据中,增强摄像头安全性,防止未授权访问。此举旨在修复安全漏洞,Wyze还加强了安全团队和架构,要求双重身份验证,并推出漏洞奖励计划。VerifiedView将成为所有摄像头的常规功能,且不打算收费。
MongoDB宣布两项安全更新:MongoDB Atlas免费版加入公开漏洞奖励计划,并与GitHub合作进行秘密扫描,旨在更早识别和修复安全风险,增强客户数据保护和应用开发安全性。
在FOSDEM大会上,Curl创始人Daniel Stenberg讨论了如何确保其C代码在200亿次安装中的安全性。他表示不会将Curl重写为Rust,而是通过禁止不安全函数、严格测试和审计来维护安全。此外,Curl项目与HackerOne合作,开展漏洞奖励计划,已支付超过85,000美元用于发现和修复漏洞。Stenberg强调项目的安全承诺至关重要。
2024年,Meta的漏洞奖励计划支付超过230万美元,累计超过2000万美元,收到近1万份报告,涵盖生成AI和广告工具等领域。Meta继续与研究者合作,推动安全研究,并举办会议庆祝贡献,未来将推出新举措。
漏洞狩猎是识别系统和应用漏洞的领域。学习网络安全基础、使用专业工具、参与漏洞奖励计划,并建立实验室进行实践。加入社区、提高报告技能,了解法律和道德界限,持续学习,培养好奇心和耐心,逐步成为受尊重的漏洞猎人。
GitLab应用安全团队总结了2024年漏洞奖励计划,共支付超过100万美元,收到1440份报告。joaxcar以55份有效报告成为最佳研究员,a92847865获最佳新秀,yvvdwf和ahacker1的创新报告和影响力发现也获奖。感谢所有研究员的贡献,期待2025年的新发现。
微软推出的“零日任务”计划是一个创新的漏洞奖励项目,旨在促进AI时代的网络安全合作。该计划提供双倍奖励和与专家互动的机会,涵盖多个平台,强调社区合作和行业学习,以主动识别和减轻安全风险。
vivo安全应急响应中心入驻漏洞盒子,发起『vivoSRC』入驻活动邀请漏洞奖励。活动时间为2023.11.28 - 2023.12.31,提交有效漏洞可获得奖励,包括iQOO闪充移动电源和vivo X Flip手机。漏洞盒子项目也提供双倍赛季积分奖励和入场券。测试范围包括vivo的自有业务和第三方业务。漏洞修复前请不要公开传播,白帽子行为需合法合规。违反规定的行为将追究法律责任。
谷歌宣布将对Chrome浏览器的沙盒逃逸链漏洞奖励增加三倍,以鼓励安全研究人员识别和报告漏洞,奖金高达18万美元。此外,谷歌还推出了移动漏洞奖励计划和为开源软件提供漏洞奖金计划。
完成下面两步后,将自动完成登录并继续当前操作。