Google está atrayendo a más investigadores de seguridad para que participen en las mejoras de seguridad del navegador Chrome al seguir aumentando las recompensas por vulnerabilidades. Google anunció recientemente que aumentará la recompensa máxima por una única vulnerabilidad en el Programa de recompensas de seguridad de vulnerabilidades de Chrome a 250.000 dólares.
Los ingenieros de seguridad de Google dijeron en un blog:
Al ajustar la recompensa y el monto de ChromeVRP para proporcionar una mejor estructura y expectativas más claras para los investigadores de seguridad involucrados en la investigación de vulnerabilidades de Chrome, incentivaremos a los investigadores de seguridad a estudiar las vulnerabilidades de seguridad de Chrome más profundamente y enviar informes de vulnerabilidad de mayor calidad.
El monto máximo de recompensa potencial por una sola vulnerabilidad ahora aumenta a $250,000. Este nivel de recompensa se aplica a la demostración de RCE (ejecución remota de código) en un proceso que no es de zona de pruebas: si se puede lograr la RCE del proceso que no es de zona de pruebas sin romper el renderizador, usted es elegible para una cantidad mayor, incluida la recompensa de RCE del renderizador.
Google también mencionó que el monto de la recompensa por vulnerabilidad para evitar MiraclePtr se ha duplicado de $100,115 a $250,128. MiraclePtr es una solución de mitigación de seguridad lanzada por Google para Chrome para mitigar el daño de las vulnerabilidades UaF.
El siguiente es el nivel de vulnerabilidad clasificado por Google:
Vulnerabilidades de bajo impacto: muy baja disponibilidad, condiciones obvias de explotación, baja capacidad de control del atacante y bajo riesgo para los usuarios.
Vulnerabilidades de impacto medio: los requisitos previos para la explotación son moderados y la capacidad de control del atacante es moderada.
Vulnerabilidades de alto impacto: explotables directamente, demostrablemente capaces de causar un daño significativo, explotables remotamente y requisitos previos muy bajos
Todos los informes de vulnerabilidad de seguridad son elegibles para recibir recompensas de vulnerabilidad siempre que contengan características del nivel aplicable. Al mismo tiempo, Google también está explorando oportunidades de recompensas más experimentales, similares a las recompensas excesivas anteriores que podrían obtenerse si se descubrieran vulnerabilidades en toda la cadena.
Por supuesto, si el informe presentado no demuestra posibles riesgos de seguridad o causa muy poco daño a los usuarios, o es un informe puramente teórico o especulativo, normalmente es poco probable que reciba una recompensa de Google en este caso.