Platforma HackerOne, która umożliwia badaczom bezpieczeństwa informowanie firm i twórców oprogramowania o wykrytych lukach i otrzymywanie za to nagród, ogłosiła włączenie oprogramowania open source do zasięgu projektu Internet Bug Bounty. Wypłaty nagród mogą być teraz dokonywane nie tylko za wykrywanie luk w systemach i usługach korporacyjnych, ale także za informowanie o problemach w szerokim zakresie otwartych projektów rozwijanych zarówno przez zespoły, jak i pojedynczych deweloperów.
Do pierwszych otwartych projektów, dla których rozpoczęto wypłaty za wykryte luki, należą Nginx, Ruby, RubyGems, Electron, OpenSSL, Node.js, Django i Curl. W przyszłości lista ta będzie rozszerzana. Za krytyczną lukę przewidziano wypłatę 5000 USD, za niebezpieczną — 2500 USD, za średnią — 1500 USD, a za niebezpieczną — 300 USD. Nagroda za wykrytą lukę jest dzielona w proporcji: 80% dla badacza, który zgłosił lukę, 20% dla opiekuna projektu open source, który dodał poprawkę.
Środki na finansowanie nowego programu są gromadzone w oddzielnym pule. Głównymi sponsorami inicjatywy są firmy Facebook, GitHub, Elastic, Figma, TikTok i Shopify, a użytkownikom HackerOne umożliwiono przekazanie do puli od 1% do 10% odgórnie przeznaczonych środków.
Źródło: opennet.ru
