Kompania Microsoft për gatishmërinë për të paguar , deri në njëqind mijë dollarë, për identifikimin e një dobësie në platformën IoT , në bazë të bërthamës Linux dhe që përdor izolimin sandbox për shërbimet dhe aplikacionet kryesore. Shpërblimi është premtuar për demonstruar dobësitë në nën-sistemin (rrënjësia e besueshmërisë e implementuar në çip) ose (sandbox).
Shpërblimi është pjesë e një programi kërkimor tre-mujor , e cila do të zgjasë nga 1 qershori deri në 31 gusht 2020. Iniciativa është fokusuar konkretisht te Azure Sphere OS dhe nuk përfshin nën-sistemat e cloud, që janë tashmë pjesë e një programi të veçantë të shpërblimit. Për të marrë shpërblim, është e nevojshme të demonstrohet një dobësi që mund të çojë në ekzekutimin e kodit të palës së tretë me nënshkrim digjital të paautorizuar gjatë një sulmi lokal (komprometimi i aplikacionit) ose në distancë, të kapen parametrat e autentifikimit, të rriten privilegjet, të bëhen ndryshime në konfigurime ose të anashkalohen kufizimet e firewall-it. Për të kryer kërkimin, kompania Microsoft ka shprehur gatishmërinë për t'u ofruar pjesëmarrësve akses në produktet dhe shërbimet, Azure Sphere SDK, dokumentacionin teknik, si dhe të sigurojë një kanal komunikimi me zhvilluesit e platformës.
Platforma Azure Sphere është e destinuar për krijimin e pajisjeve të internetit të gjërave, të ndërtuara mbi mikrokontrollerë energji-efektivë (MCU, microcontroller unit) me sisteme periferike të integruara. Azure Sphere përdoret gjithashtu në pajisje tregtare, për shembull nga kompani si Starbucks. Një nga karakteristikat e platformës është nën-sistemi Pluton, i cili ofron mjete harduerike për enkriptimin, ruajtjen e çelësave të mbyllur dhe ekzekutimin e operacioneve komplekse të kriptografisë. Pluton përfshin një procesor të specializuar të veçantë, një motor kriptografik, një gjenerator harduerik të numrave të rastit dhe një depo të izoluar çelësash.
Për më tepër, mund të theksohet për përpjekjen për të shitur përmbajtjen e panjohur të repozitoreve private GitHub të Microsoft. Një i panjohur pretendoi se kishte arritur të shkarkonte rreth 500 GB të dhënash nga repozitorët privatë të Microsoft, të vendosur në GitHub, dhe ofroi si provë foto të ekranit dhe 1 GB të dhënash. Shumica e pjesëmarrësve e konsideruan provën të pamjaftueshme, pasi se fotografitë e ekranit janë lehtësisht të falsifikueshme, dhe në të dhëna kishte një grup të paqartë skedarësh me tekst në gjuhën kineze, teste dhe pjesë kodi. Një inxhinier i Microsoft në tha se rrjedhja me shumë mundësi është një falsifikim, pasi që në Microsoft ekziston një rregull, sipas të cilit në repozitorët privatë në GitHub vendosen projekte që duhet të bëhen publike brenda 30 ditëve.
Burimi: opennet.ru
