Databricks通过漏洞赏金计划,与研究员Mehmet合作修复了PostGIS扩展address_standardizer的内存安全漏洞。该漏洞可被普通租户利用,影响Lakebase和Neon平台。团队快速部署补丁保护客户,并推动上游修复,研究员将赏金捐给PostGIS项目。文章强调开源组件安全需平台方主动负责。
Vercel宣布举办为期两周的公开漏洞赏金计划,总奖金池高达100万美元,鼓励研究人员尝试突破其基于Firecracker微VM和主机网络控制的沙箱隔离边界。计划重点寻找计算和网络边界的逃逸漏洞,最高单项奖励5万美元,要求提供实际概念验证。
苹果因AI生成的虚假漏洞报告泛滥,导致安全团队不堪重负,对漏洞赏金计划设置冷静期和提交上限。AI工具虽加速漏洞发现,但也带来噪音和幻觉,冲击漏洞披露体系。苹果在安全更新中首次致谢AI工具,并加快修复节奏,但高频发版可能成为新的安全变量。
GitHub近期在安全方面推出多项更新:npm和GitHub Actions新增措施以阻断供应链攻击;Dependabot默认增加三天冷却期,延迟版本更新请求,便于维护者先处理安全问题;同时重构漏洞赏金计划,优化研究人员与团队的协作体验。
GitHub 更新了 Dependabot,新增默认三天冷却期,延迟版本更新拉取请求,以便维护者和安全研究人员在代码合并前处理发布中的问题。同时,GitHub 重组了漏洞赏金计划,改善研究人员体验,并在45天内为超过14000个仓库中的活跃仓库确定了有效所有者,归档其余仓库,将所有权作为后续工作的基础。
研究人员在X平台声称用Kimi K3模型发现Redis的19个零日漏洞,但Redis回应称实际仅三个问题,且已通过漏洞赏金计划提前知晓。Redis已发布8.8.1及旧分支修复补丁,TopK问题将在云服务中解决。建议用户安装最新安全更新,并加强认证和网络限制。
GitHub正在重组其漏洞赏金计划,以提升研究人员的合作体验。同时,公司解决了内部挑战:为超过14,000个仓库中不到半数缺乏明确归属的问题,在45天内为所有活跃仓库指定了有效所有者,并归档其余部分。此外,通过秘密扫描技术,GitHub在九个月内将20,000多个警报降至收件箱零,建立了修复工作流,有效区分信号与噪音。
新型开源漏洞赏金工具包BugHunter引起安全研究社区关注。该工具支持从漏洞发现到报告提交的全流程,降低了研究人员的使用门槛。它集成多种扫描工具,支持Web2和Web3漏洞测试,并具备跨会话记忆功能,有效管理和记录发现结果。此外,BugHunter还包含智能合约审计模式,适用于多种AI服务提供商。
GitHub收紧了漏洞赏金计划的标准,以应对AI辅助报告的增加。许多提交缺乏有效验证和影响证明,导致安全团队难以识别真正的漏洞。GitHub要求研究人员提供清晰简洁的报告,并对AI生成的发现进行验证。尽管AI在安全研究中日益重要,但人类研究人员仍需对提交的准确性负责。
文章讨论了Android系统中的安全漏洞,特别是如何通过不同功能和设置绕过安全限制。作者列举了VPN关闭和NFC支付绕过等具体案例,强调了想象威胁场景的重要性,并提到Android漏洞赏金的吸引力,鼓励安全研究者关注相关内容。
cURL创始人Daniel Steinberg宣布将于1月底关闭漏洞赏金计划,原因是AI生成的低质量报告泛滥,导致提交质量下降,维护者压力增大。他支持使用AI寻找漏洞,但反对无效报告,强调遵循使用规则。
苹果公司将漏洞赏金计划最高奖励提升至200万美元,重点关注零点击远程代码执行漏洞,并扩展多个攻击面。同时,提高了五大攻击类型的奖励标准,并计划向民间组织提供iPhone 17设备以防范商业间谍软件。
苹果升级了漏洞赏金计划,针对精密间谍软件攻击,奖励金额提高至2-4倍。iOS零点击远程代码执行漏洞的奖金从100万美元增至200万美元,最高可达500万美元。同时,新技术“内存完整性强制”增强了内存安全性,增加了漏洞利用的难度。此外,苹果将向高风险人士提供1000台iPhone 17。
微软推出了“愤怒计划”AI代理系统,能够自主分析和分类恶意软件,测试中正确分类率达到90%。此外,微软还宣布了700万美元的漏洞赏金计划。
MongoDB宣布将其免费版Atlas纳入公共漏洞赏金计划,并加入GitHub的秘密扫描程序,以提高安全性并早期识别和修复安全风险。这些更新旨在增强客户数据的保护,确保应用程序开发的安全性,同时加速检测凭证泄露,降低未授权访问的风险。
OpenAI在向AGI迈进的过程中,积极推进网络安全计划,包括增加补助金、扩展漏洞赏金计划和加强安全防御,重点关注软件补丁、模型隐私和检测响应。通过与安全研究者合作,OpenAI致力于识别和应对网络威胁,确保用户和系统的安全。
伦理黑客在应对网络威胁中扮演重要角色,企业如谷歌和脸书通过漏洞赏金计划雇佣他们。伦理黑客识别系统漏洞,预防数据泄露,提升安全文化。随着AI和机器学习的发展,他们将更依赖先进技术,帮助企业抵御网络攻击,维护客户信任与合规性。
2024年,谷歌向660名安全研究人员支付近1200万美元的漏洞赏金,平均每人1.8万美元。自2010年启动漏洞赏金计划以来,谷歌累计支付6500万美元,并提高了2024年的赏金上限,以加强与安全社区的合作,提升产品安全。
文章讨论了YouTube的电子邮件泄露漏洞,攻击者可利用该漏洞获取用户电子邮件。发现者认为Google的漏洞赏金过低,仅为1万美元。此外,文章提到一位女性在经历丈夫去世和女儿出生后的心理变化,以及Unicode字符编码数据的技术。
我们创建了一个漏洞赏金平台,旨在为开发者提供更多赚钱机会。平台连接企业与开发者,企业发布项目,开发者竞争赏金。测试阶段吸引了600多名开发者,提供7500美元的赏金。希望能吸引更多开发者参与。
完成下面两步后,将自动完成登录并继续当前操作。