HackerOne ha avviato il pagamento di ricompense per la scoperta di vulnerabilità nel software open source

La piattaforma HackerOne, che consente ai ricercatori di sicurezza di informare aziende e sviluppatori di software sulla scoperta di vulnerabilità e di ricevere ricompense, ha annunciato l'inclusione del software open source nell'ambito del progetto Internet Bug Bounty. I pagamenti delle ricompense possono ora essere effettuati non solo per la scoperta di vulnerabilità in sistemi e servizi aziendali, ma anche per segnalare problemi in un'ampia gamma di progetti open source, sviluppati sia da team che da singoli sviluppatori.

Tra i primi progetti open source che hanno iniziato a offrire ricompense per vulnerabilità scoperte ci sono Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django e Curl. In seguito, l'elenco sarà ampliato. Per una vulnerabilità critica è prevista una ricompensa di $5000, per una vulnerabilità pericolosa $2500, per una vulnerabilità media $1500 e per una vulnerabilità non pericolosa $300. La ricompensa per la vulnerabilità scoperta è distribuita nella proporzione: 80% al ricercatore che ha segnalato la vulnerabilità e 20% al manutentore del progetto open source che ha aggiunto la correzione della vulnerabilità.

I fondi per finanziare il nuovo programma vengono raccolti in un pool separato. I principali sponsor dell'iniziativa sono state le aziende Facebook, GitHub, Elastic, Figma, TikTok e Shopify, mentre gli utenti di HackerOne hanno la possibilità di contribuire al pool con una percentuale che va dall'1% al 10% dei fondi assegnati.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster