Die Plattform HackerOne, die Sicherheitsforschern die Möglichkeit bietet, Unternehmen und Softwareentwickler ĂŒber das Auffinden von Schwachstellen zu informieren und dafĂŒr Belohnungen zu erhalten, hat die Einbeziehung von Open Source in den Geltungsbereich des Internet Bug Bounty-Projekts bekannt gegeben. Belohnungen können jetzt nicht nur fĂŒr das Auffinden von Schwachstellen in Unternehmenssystemen und -diensten gezahlt werden, sondern auch fĂŒr die Meldung von Problemen in einem breiten Spektrum von Open-Source-Projekten, die sowohl von Teams als auch von einzelnen Entwicklern vorangetrieben werden.
Zu den ersten Open-Source-Projekten, fĂŒr die beginnen werden, Belohnungen fĂŒr gefundene Schwachstellen auszuzahlen, zĂ€hlen Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django und Curl. Die Liste wird in Zukunft erweitert. FĂŒr eine kritische Schwachstelle wird eine Belohnung von 5000 $ gewĂ€hrt, fĂŒr eine gefĂ€hrliche 2500 $, fĂŒr eine mittlere 1500 $ und fĂŒr eine harmlose 300 $. Die PrĂ€mie fĂŒr eine gefundene Schwachstelle wird im VerhĂ€ltnis von 80% an den Forscher, der die Schwachstelle gemeldet hat, und 20% an den Betreuer des Open-Source-Projekts, der die Schwachstelle behoben hat, verteilt.
Die Mittel zur Finanzierung des neuen Programms werden in einem separaten Pool gebĂŒndelt. Zu den Hauptsponsoren der Initiative gehören die Unternehmen Facebook, GitHub, Elastic, Figma, TikTok und Shopify, und den Nutzern von HackerOne wird die Möglichkeit gegeben, zwischen 1% und 10% der bereitgestellten Mittel in den Pool zu ĂŒbertragen.
Quelle: opennet.ru
