Компания Microsoft за готовност да изплати , размер на до сто хиляди долара, за разкриване на пропуск в IoT платформата , на базата на ядрото Linux и прилагане на sandbox изолация за основните услуги и приложения. Наградата е обещана за демонстриране на уязвимости в подсистемата (корен на доверие, реализиран в чипа) или (sandbox).
Наградата е част от тримесечната , която ще продължи от 1 юни до 31 август 2020 година. Инициативата е насочена точно към Azure Sphere OS и не включва подсистемите на облака, които вече са включени в отделна програма за награди. За получаване на наградата е необходимо да се демонстрира уязвимост, която по време на локална (компрометиране на приложението) или отдалечена атака може да доведе до изпълнение на невалидно цифрово подписан код от трета страна, прихващане на аутентификационни параметри, повишаване на привилегиите, извършване на промени в настройките или заобикаляне на ограниченията на защитната стена. За провеждане на изследването компанията Microsoft изрази готовност да предостави на участниците достъп до продукти и услуги, Azure Sphere SDK, техническа документация, както и да осигури канал за комуникация с разработчиците на платформата.
Платформата Azure Sphere е предназначена за създаване на устройства за интернет на нещата, изградени на базата на енергийно ефективни микроконтролери (MCU, microcontroller unit) с интегрирани периферийни подсистеми. Azure Sphere се използва в търговското оборудване, като например в компании като Starbucks. Една от особеностите на платформата е подсистемата Pluton, предназначена за предоставяне на хардуерни средства за шифриране, съхраняване на тайни ключове и извършване на сложни криптографски операции. Pluton включва специализиран процесор, криптографски механизъм, хардуерен генератор на случайни числа и изолирано хранилище на ключове.
Допълнително може да се отбележи за опит за продажба на неизвестно съдържание от частни GitHub репозитории на Microsoft. Неизвестното лице твърди, че е успяло да изтегли около 500 GB данни от частни репозитории на Microsoft, разположени в GitHub, и предостави за доказателство скрийншотове и 1 GB данни. Повечето участници сметнаха доказателствата за неубедителни, тъй като скрийншотовете лесно могат да бъдат подправени, а в данните имаше някакъв безсмислен набор от файлове с текст на китайски език, тестове и откъси от код. Един от инженерите на Microsoft в заяви, че изтичането вероятно е фалшиво, тъй като в Microsoft има правило, според което в частните репозитории на GitHub се поставят проекти, които трябва да станат публични в рамките на 30 дни.
Източник: opennet.ru
