8 月 31 日消息,谷歌早在 2010 年就推出了漏洞獎勵計劃 (VRP)。顧名思義,它鼓勵研究人員和網絡安全專家檢測安全問題和漏洞,然后私下向供應商報告。報告后,這些錯誤將由公司修復,發現問題的人將獲得金錢獎勵?。在過去的幾年里,谷歌一直致力于統一平臺并將其擴展到更多平臺。現在,谷歌公司宣布了又一次擴張,這次是在開源軟件 (OSS) 領域。
谷歌強調其是 OSS 最大貢獻者和維護者之一,旗下有 Golang、Angular 和 Fuchsia 等項目,其十分理解保護這個領域的必要性。因此,其 OSS VRP 計劃也旨在鼓勵在這方面做出專門的努力。
OSS VRP 專注于 Google 產品組合下的任何 OSS 代碼。IT之家獲悉,這不僅包括它維護的項目,還包括其他供應商維護的任何 OSS 依賴項。本 VRP 涵蓋的兩類 OSS 定義如下:
存儲在 Google 擁有的 GitHub 組織的公共存儲庫中的所有最新版本的開源軟件(包括存儲庫設置)
這些項目的第三方依賴項(在提交到 Google 的 OSS VRP 之前需要事先通知受影響的依賴項)
谷歌目前接受的提交類型包括供應商漏洞、設計缺陷和一般安全問題,如弱或泄露的憑據,或不安全的部署。獎勵起始價 100 美元(約 691 元人民幣),最高可達 31337 美元(約 21.65 萬元人民幣),上限針對更敏感的項目,如 Bazel、Angular、Golang、Protocol buffers 和 Fuchsia。
谷歌希望這種由社區驅動的協作努力將有助于提高 OSS 安全性。該計劃是谷歌一年前與美國總統會面后宣布的 100 億美元網絡安全投資的一部分。早在今年 4 月,谷歌就承諾支持開源安全基金會 (OpenSSF) 的包分析項目,以檢測惡意開源包。
關鍵詞: