HackerOne a mis en œuvre un système de récompenses pour la découverte de vulnérabilités dans les logiciels open source

La plateforme HackerOne, qui permet aux chercheurs en sécurité d'informer les entreprises et les développeurs de logiciels sur la détection de vulnérabilités et de recevoir des récompenses, a annoncé l'inclusion des logiciels open source dans le champ d'application du projet Internet Bug Bounty. Les paiements de récompenses peuvent désormais être effectués non seulement pour la détection de vulnérabilités dans les systèmes et services d'entreprise, mais aussi pour l'information sur les problèmes rencontrés dans un large éventail de projets open source, développés à la fois par des équipes et des développeurs individuels.

Parmi les premiers projets open source pour lesquels des paiements ont commencé à être fournis pour les vulnérabilités découvertes, figurent Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django et Curl. La liste sera élargie par la suite. Une récompense de 5000 $ est prévue pour une vulnérabilité critique, 2500 $ pour une vulnérabilité dangereuse, 1500 $ pour une vulnérabilité moyenne et 300 $ pour une vulnérabilité non dangereuse. La prime pour une vulnérabilité découverte est répartie de la manière suivante : 80 % au chercheur qui a signalé la vulnérabilité, 20 % au mainteneur du projet open source qui a ajouté le correctif.

Les fonds pour financer le nouveau programme sont accumulés dans un fonds distinct. Les principaux sponsors de l'initiative sont les entreprises Facebook, GitHub, Elastic, Figma, TikTok et Shopify, tandis que les utilisateurs de HackerOne ont la possibilité de transférer entre 1 % et 10 % des fonds alloués dans le fonds.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster