HackerOne ha implementato il pagamento di ricompense per la scoperta di vulnerabilità nel software open source

La piattaforma HackerOne, che consente agli esperti di sicurezza di informare aziende e sviluppatori di software sulle vulnerabilità rilevate e di ricevere ricompense in cambio, ha annunciato l'inclusione del software open source nel progetto Internet Bug Bounty. Le ricompense possono ora essere concesse non solo per la rilevazione di vulnerabilità in sistemi e servizi aziendali, ma anche per la segnalazione di problemi in una vasta gamma di progetti open source, sviluppati sia da team che da singoli sviluppatori.

Tra i primi progetti open source per i quali è iniziata la distribuzione delle ricompense per le vulnerabilità trovate ci sono Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django e Curl. In futuro, l'elenco sarà ampliato. È prevista una ricompensa di $5000 per vulnerabilità critiche, $2500 per quelle pericolose, $1500 per vulnerabilità mediane e $300 per vulnerabilità non pericolose. La ricompensa per una vulnerabilità segnalata viene distribuita in proporzione: l'80% all'esperto che segnala la vulnerabilità e il 20% al manutentore del progetto open source che ha aggiunto la correzione della vulnerabilità.

I fondi per finanziare il nuovo programma vengono accumulati in un pool separato. I principali sponsor dell'iniziativa sono state le aziende Facebook, GitHub, Elastic, Figma, TikTok e Shopify, e agli utenti di HackerOne è data la possibilità di trasferire nel pool da 1% a 10% dei fondi assegnati.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster