Ettevõte Microsoft valmis maksma , mis võib ulatuda kuni sada tuhat dollarit, IoT platvormi haavatavuste tuvastamise eest , Linuxi tuumale ja kasutades sandboks-looduslikku isolatsiooni peamiste teenuste ja rakenduste jaoks. Auhind lubatakse haavatavuste demonstreerimise eest alamsüsteemis (usaldusväärsuse juur, mis on rakendatud kiipidesse) või (sandboks).
Auhind on osa kolmekuulisest , mis kestab 1. juunist kuni 31. augustini 2020. Algatus keskendub ainult Azure Sphere OS-ile ning ei hõlma juba eraldi preemiaprogrammi kuuluvaid pilvesubkomponente. Preemia saamiseks on vajalik tõendada haavatavust, mille abil võib kohapealse (rakenduse kompromiteerimine) või kõrvalise rünnaku käigus teostada allkirjastamata kolmanda osapoole koodi käivitamist, konfiskeerida autentimisseoseid, tõsta õigusi, teha muudatusi seadetes või ümbersuunata tulemüüripiiranguid. Microsoft on teadustööde läbiviimiseks valmis pakkuma osalejatele ligipääsu toodetele ja teenustele, Azure Sphere SDK-le, tehnilisele dokumentatsioonile ning tagama suhtluskanali platvormi arendajatega.
Azure Sphere platvorm on mõeldud asjade interneti seadmete loomiseks, mis põhinevad energiatõhusatel mikrokontrolleritel (MCU, microcontroller unit) koos integreeritud perifeersete süsteemidega. Azure Sphere'i kasutatakse sealhulgas kaubanduslikes seadmetes, näiteks sellistes ettevõtetes nagu Starbucks. Platvormi üheks eripäraks on Plutoni alamsüsteem, mis on mõeldud riistvaralise toe pakkumiseks krüpteerimiseks, privaatsete võtmete salvestamiseks ja keeruliste krüptograafiliste operatsioonide täitmiseks. Pluton sisaldab eraldi spetsialiseeritud protsessorit, krüptograafilist engine'i, riistvaralist juhuslike numbrite generaatorit ja eraldiseisvat võtmete hoidlat.
Lisaks saab märkida katse müüa tundmatule sisu Microsofti privaatsetest GitHubi repodega. Tundmatu isik teatas, et suutis laadida alla umbes 500 GB andmeid Microsofti privaatsetest repodeest GitHubis, esitamata tõendina ekraanipilte ja 1 GB andmeid. Enamik osalejatest pidas tõendeid veenvateks, kuna ekraanipilte on lihtne falsifitseerida ja andmetes sisaldus mõttetu failide kogum, mille tekst oli hiina keeles, testid ja koodilõigud. Üks Microsofti inseneridest väitis, et lekkimine on tõenäoliselt vale, kuna Microsoftis kehtib reegel, mille kohaselt paigutatakse GitHubi privaatsetesse repodega projektid, mis peavad 30 päeva jooksul avalikuks saama.
Allikas: opennet.ru
