Google сказал «SOS»: интернет-гигант поддержит новую программу вознаграждений

15.10.2021      14556

Компания Google объявила о поддержке пилотной программы вознаграждений за поиск уязвимостей в софте с открытым исходным кодом. Ее назвали SOS (Secure Open Source, безопасное открытое ПО).

Каковы масштабы поддержки

Количество багов в открытом ПО постоянно растет: в прошлом году оно увеличилось на 50%. Google, как и другие интернет-гиганты, в последние годы активизировал поддержку такого софта. На меры по повышению кибербезопасности такого софта компания направит 10 млрд долларов США. Из них 100 млн долларов пойдут на поддержку фондов, которые занимаются улучшением открытого ПО и поиском уязвимостей в опенсорс-платформах.

Непосредственным инициатором программы SOS является Linux Foundation – некоммерческий консорциум развития Linux. Google спонсирует это начинание: будет финансировать разработчиков, которые занимаются повышением безопасности критически важных проектов с открытым исходным кодом, от которых зависит значительная часть всего софта планеты. Кроме того, он поддержит специалистов, работающих над защитой поддерживающей инфраструктуры от атак на приложения и цепочки поставок.

На старте интернет-гигант выделит 1 млн долларов. В дальнейшем финансирование увеличат, опираясь на отзывы сообщества разработчиков.

Какие проекты будут финансировать

В Google рассказали об основных вопросах, ответы на которые позволили включить тот или иной проект в список критически важного софта с открытым кодом. В SOS решили опираться на принципы, установленные Национальным институтом стандартов и технологий, и степень влияния проекта на ИТ-индустрию в целом. В числе основных вопросов:

  • На скольких и каких пользователей повлияют улучшения безопасности?
  • Окажут ли улучшения существенное влияние на инфраструктуру и безопасность пользователей?
  • Если проект будет скомпрометирован, насколько серьезными или далеко идущими будут последствия?

Также эксперты учитывали, входит ли проект в число наиболее часто используемых пакетов по версии Havard 2 Census Study и имеет ли он оценку 0,6 или выше по шкале OpenSSF Critically Score.

Кто может рассчитывать на вознаграждение

Чтобы принять участие в программе, необходимо заполнить специальную форму. Чем больше данных или других подтверждений вы предоставите, тем проще будет экспертам оценить значимость всего проекта и ваших улучшений в нем.

Размер вознаграждения зависит от сложности и результативности работы:

  • От 10 тыс. долларов США получат авторы наиболее важных улучшений, которые практически наверняка предотвратят серьезные уязвимости в коде или вспомогательной инфраструктуре в долгосрочной перспективе.
  • На сумму 5-10 тыс. долларов могут рассчитывать специалисты, которые внесли в проект изменения, обеспечивающие существенные преимущества в плане безопасности.
  • 1-5 тыс. долларов выплатят авторам улучшений небольшой сложности и воздействия.
  • Наконец, 505 долларов вознаграждения предоставят за небольшие улучшения, которые, тем не менее, важны для проектов с точки зрения безопасности.

Кто еще запускает подобные проекты

Сообщество специалистов по кибербезопасности HackerOne в сентябре запустило программу поиска уязвимостей в опенсорс-проектах Internet Bug Bounty. Ее спонсируют Elastic, Facebook, Figma, GitHub, Shopify и TikTok.

В списке – важнейшее открытое ПО: язык Ruby, а также его фреймворк Ruby on Rails и система управления пакетами RubyGems, кроссплатформенная утилита cURL для сетевого взаимодействия, фреймворки Electron, Django, веб-сервер Nginx и криптографическая библиотека OpenSSL.

Специалистам, которые нашли и устранили уязвимости в этих проектах, выплатят до 5 тыс. долларов (конкретная сумма зависит от сложности и важности проблемы). 4/5 от суммы сразу получит тот, кто первым описал баг, а 1/5 – специалист, который занимается соответствующим направлением в проекте – но только после того, как решит проблему.


Автор:
Обозреватель


См. также

Новость ИТ и 1С

Минцифры подготовило проект постановления по запуску платформы, на которой ИТ-специалисты могут пройти добровольное тестирование и подтвердить свою квалификацию.

11.12.2024    877    user1915669    3       

2

Новость ИТ и 1С ФНС ЭДО

Федеральная налоговая служба запустила интерактивный сервис, позволяющий формировать в машиночитаемом виде договоры, контракты, соглашения и спецификации. Чтобы создать документ и скачать получившийся файл, регистрация не требуется.

03.12.2024    725    user2114475    0       

2

Новость ИТ и 1С

Российский Альянс по искусственному интеллекту обновил требования к специалистам по ИИ: вышла новая модель с основными профессиями и навыками. Теперь базовых профессий в сфере ИИ осталось только четыре.

01.11.2024    888    user1915669    0       

3

Новость ИТ и 1С

Система платежей «Волна» по планам сделает возможной бесконтактную оплату для владельцев IPhone в России, а BRICS Pay позволит совершать безналичные расчеты иностранцам по картам Visa и Mastercard.

23.10.2024    1162    AnastasiaKl    0       

4

Новость ИТ-компания ИТ и 1С

Конструктор сайтов Wix уходит из России с 12 сентября 2024 года – перестанут работать все российский аккаунты. Сайты, привязанные к аккаунтам, также перестанут работать.

11.09.2024    1182    user1915669    2       

2

Новость Искусственный интеллект ИТ и 1С

ИИ научат разработке цифровых интегральных микросхем – несколько российских научных институтов заявили об участии в проекте. Проект рассчитан на 3 года – с 2024 по 2026.

23.07.2024    807    user1915669    0       

2

Новость Дата-центры Искусственный интеллект ИТ и 1С

Развитие искусственного интеллекта и цифровых сервисов в России стало причиной роста потребности в мощных центрах обработки данных. Эксперты прогнозируют, что дефицит ЦОД, который уже наблюдается сегодня, в ближайшие годы будет только усиливаться.

18.07.2024    930    AnastasiaKl    0       

1

Новость ИТ и 1С

В сентябре 2024 года видеоигры в России начнут маркировать – пока на добровольной основе. Геймерам будут сообщать о семи видах чувствительного (неприятного) контента в игре.

17.07.2024    1010    user1915669    0       

1
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
Оставьте свое сообщение