La plataforma HackerOne, que permite a los investigadores de seguridad informar a las empresas y a los desarrolladores de software sobre la identificación de vulnerabilidades y recibir recompensas por ello, ha anunciado la inclusión del software de código abierto en el ámbito del proyecto Internet Bug Bounty. Ahora se pueden realizar pagos de recompensas no solo por la detección de vulnerabilidades en sistemas y servicios corporativos, sino también por informar sobre problemas en una amplia gama de proyectos abiertos, desarrollados tanto por equipos como por desarrolladores individuales.
Los primeros proyectos de código abierto para los cuales se han iniciado los pagos por vulnerabilidades encontradas incluyen Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django y Curl. La lista se ampliará en el futuro. Se prevé un pago de $5000 por una vulnerabilidad crítica, $2500 por una peligrosa, $1500 por una media y $300 por una no peligrosa. La recompensa por una vulnerabilidad encontrada se distribuye en la proporción: 80% para el investigador que informó sobre la vulnerabilidad y 20% para el mantenedor del proyecto abierto que agregó la corrección de la vulnerabilidad.
Los fondos para financiar el nuevo programa se acumulan en un fondo separado. Las principales empresas patrocinadoras de la iniciativa son Facebook, GitHub, Elastic, Figma, TikTok y Shopify, y los usuarios de HackerOne tienen la posibilidad de transferir entre el 1% y el 10% de los fondos asignados al fondo.
Fuente: opennet.ru
