search

VRP 2025 Évösszefoglaló

person Szerző Kimberly Samra
source Forrás: Google Online Security Blog
calendar_today
schedule 4 perc olvasás

Publikálták Dirk Göhmann, Tony Mendez és a Vulnerability Rewards Program Team 2025-ben. Az 15. évfordulón az Google-nál a vulnerability reward program és a bug bounty programok történetében egy különleges év volt: 🎉🎉🎉! Az 2010-ben elindított vulnerability reward program (VRP) az elmúlt fél évszázadon át folyamatosan bővült és kiterjedt, ami egyértelműen mutatja, hogy a programok értéke a Google-nak és felhasználóinak biztonságának és védelmének biztosításában, de kiemeli a külső kutató közösség elfogadását, amely nélkül ilyen programok nem működhetnek. A 2025-re különös tekintettel, a VRP ismét megerősítette a külső biztonsági kutató közösséggel való együttműködés fontosságát, hogy az Google-t és termékeit biztonságosabbá tegye. Ez még nyilvánvalóbb volt, amikor több mint 17 millió dollárt (mely az eddigi legmagasabb volt, és 40%-kal több, mint 2024-ben!) osztottunk ki több mint 700 kutatóra, akik világszerte működtek. A Vulnerability Reward Program 2025 adatok A VRP-vel kapcsolatban további információt szeretnél? Nézd meg a Google Bug Hunters oldalon található Leaderboard-ot. A VRP kiemelt eseményei 2025-ben 2025-ben számos változtatást és fejlesztést hajtottunk végre a VRP-n és a kapcsolódó kezdeményezéseken, és továbbra is befektettük a biztonsági kutató közösséget a fókuszos eseményeken keresztül: Új, dedikált AI VRP elindult, amely kiemeli az AI terén az Google-nak és a külső kutatóknak való relevanciáját. A korábban az Abuse VRP részét képező programot dedikált VRP-vé alakítani, a szabályokhoz és a jutalmak mértékéhez való fejlesztésekkel egyidejűleg történt. Hasonlóan, a Chrome VRP most már tartalmaz AI funkciókban talált problémákért jutalmazó kategóriákat is. Új patch reward programot indítottunk az OSV-SCALIBR-hez, az Google nyílt forráskódú eszközéhez, amely a szoftverfüggőségekben található hibák megtalálására szolgál. A hozzájárulók jutalmazásra kerülnek, ha olyan OSV-SCALIBR plugint biztosítanak, amely az eszköz szkennelő képességeit bővíti, például az inventár, a hibák vagy a titkok azonosításában. Ezen túlmenően, a eszköz képességeinek erősítése nem csak a felhasználók számára, hanem a felhasználók által beadott jelentéseknek köszönhetően, több titkos információt is sikerült azonosítani és kijavítani! A Google-nál megindított Cybersecurity Awareness Month kampányának, októberben, a mexikói Mexikóvárosban, ESCAL8 nevű, saját biztonsági konferencián vettünk részt. A konferencián a init.g(mexico), a diákok számára tervezett, a cybersecurity workshop, HACKCELER8, a Google CTF finals és egy Safer with Google seminar szerepelt, melyben technikai tudományos gondolatvezetésre volt lehetőség a mexikói kormányhivatalosokkal. A bugSWAT, a különös meghívásos, élő hacking esemény 2025-ben több alkalommal megrendezésre került, és kiemelkedő eredményeket ért el különböző területeken: Az első dedikált AI bugSWAT (Tokyo) eseményt, melyet 2025-ben rendeztük, 70+ jelentéssel és több mint 400 000 dollárnyi jutalmat ért el. A nyár elején, a Cloud bugSWAT (Sunnyvale) eseményen, 2025-ben, 130 jelentést és 1 600 000 dollárnyi jutalmat fizettünk ki. A következő volt a bugSWAT Las Vegas, mely 77 jelentést és 380 000 dollárnyi jutalmat hozott. A végül a ESCAL8-ban, Mexikóvárosban, a bugSWAT Mexico több különböző célpontot és területeket, beleértve az AI, az Android és a Cloud területeket, és 107 jelentést, 566 000 dollárnyi jutalmat ért el. További részletekért, a Security Engineering blog-on találhatók a VRP-k egyedi verziói, például az Android, Abuse, AI, Cloud, Chrome és OSS, beleértve a nagy hatású hibajelentésekre és a biztonsági kutatások fókuszterületeire vonatkozó részleteket. Mit tartogat a 2026-os év? 2026-ban továbbra is elkötelezettek vagyunk a biztonsági közösséggel való együttműködés, innováció és átláthatóság biztosításában, több bugSWAT eseményt szervezünk, és követjük a következő kiadásunkat, a cybersecurity konferenciát, ESCAL8-at. Általánosságban, a célunk az, hogy előre járjunk az új fenyegetésekkel, alkalmazkodjunk az evolváló technológiához, és tovább erősítsük a Google termékeinek és szolgáltatásainak biztonságát, ami csak a külső kutató közösség együttműködésével lehetséges. Ebben az irányban szeretnénk megköszönni a bug hunter közösségnek, hogy segítik a Google termékeit és platformjait a világ minden táján található felhasználók számára biztonságosabbá tenni, és arra kérjük a kutatókat, akik még nem vettek részt a Vulnerability Reward Programban, hogy csatlakozzanak hozzánk, hogy segítik a Google-t a biztonságban (nézd meg a programjainkat, hogy inspirálódj 🙂)! Köszönjük Tony Mendez, Tony Mendez, Dirk Göhmann, Alissa Scherchen, Krzysztof Kotowicz, Martin Straka, Michael Cote, Sam Erb, Jason Parsons, Alex Gough, és Mihai Maruseac. Tipp: Tudsz tájékozódni az új fejlesztésekről és eseményekről a Vulnerability Reward Program körül? Kövesd a Google VRP-t a X-en, hogy naprakész legyél, és nézd meg a Security Engineering blogot, ahol a VRP frissítésektől, a biztonsági gyakorlatokig és a hibajelenségek leírásáig sok minden megtalálható.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.