Microsoft valmiduse teavitamise , ulatudes kuni saja tuhande dollarini, IoT platvormi turvaaugu avastamise eest , Linuxi tuumale ning kasutades rakenduste ja teenuste jaoks sandbox-isoleerimist. Auhind lubatakse haavatavuste demonstreerimise eest alaprogrammis (usaldusjuure, mis on teostatud kiibis) vÔi (sandobox).
Auhind on osa kolmekuulisest , mis kestab 1. juunist 31. augustini 2020. Initsiatiiv on suunatud just Azure Sphere OS-ile ning ei hĂ”lma pilvesĂŒsteeme, mis on juba eraldi preemiate programmi alla kuuluvad. Auhinna saamiseks on vajalik demonstreerida haavatavust, mis kohaliku (rakenduse kompromiteerimine) vĂ”i kaugpuurimise rĂŒnnaku kĂ€igus vĂ”ib viia allkirjastamata kolmanda osapoole koodi tĂ€itmise, autentimise parameetrite pĂŒĂŒdmiseks, privileegide tĂ”stmiseks, seadete muutmiseks vĂ”i tulemĂŒĂŒri piirangute ĂŒletamiseks. Uuringute lĂ€biviimiseks on Microsoft vĂ€ljendanud soovi anda osalejatele juurdepÀÀs toodetesse ja teenustesse, Azure Sphere SDK-le, tehnilisele dokumentatsioonile ning tagada sidekanal platvormi arendajatega.
Azure Sphere platvorm on mĂ”eldud IoT seadmete loomiseks, mis pĂ”hinevad energiatĂ”husatel mikrokontrolleritel (MCU, mikrokontrolleri ĂŒksus) koos integreeritud perifeersete sĂŒsteemidega. Azure Sphere'i kasutatakse ka kaubandusseadmete, nĂ€iteks Starbucks'i ettevĂ”tete seas. Ăks platvormi eripĂ€ra on Plutoni subsystem, mis on mĂ”eldud riistvaraliste vahendite andmiseks krĂŒpteerimiseks, privaatsete vĂ”tmete ladustamiseks ja keerukate krĂŒptograafiliste operatsioonide tĂ€itmiseks. Pluton sisaldab spetsialiseeritud protsessorit, krĂŒptograafilist mootori, riistvaralise juhuslike arvude generaatori ja isoleeritud vĂ”tmehoidlat.
Lisaks vĂ”ib mĂ€rkida katse mĂŒĂŒa teadmata isikute poolt Microsofti privaatsetest GitHubi hoidlatest leitud sisu. Teadmata isik vĂ€itis, et suudab alla laadida umbes 500 GB andmeid Microsofti privaatsetest hoidlatest, mis on majutatud GitHubis, ja tĂ”i tĂ”endina vĂ€lja ekraanipildid ning 1 GB andmeid. Enamik osalejaid pidas tĂ”endeid ebapiisavaks, kuna ekraanipilte on kerge vĂ”ltsida ja andmetes oli mingi mĂ”ttetu failide kogum hiina keeles, testide ja koodilĂ”ikude vormis. Ăks Microsofti inseneridest ĂŒtles, et lekke tĂ”enĂ€oliselt on vale, kuna Microsoftil on reegel, mis ĂŒtleb, et privaatsetes hoidlates GitHubis on projektid, mis peavad 30 pĂ€eva jooksul avalikuks saama.
Allikas: opennet.ru
