Google heeft zijn Vulnerability Reward Programs (VRP) voor Chrome en Android aangepast als reactie op een sterke toename van het gebruik van AI-tools bij het ontdekken van kwetsbaarheden. Voor het Android en Google Devices VRP ligt de focus nu op kwetsbaarheden met de grootste impact voor gebruikers, waarbij prioriteit wordt gegeven aan foutcategorieën die moeilijker door AI te vinden zijn. Daarnaast stimuleert Google rapporten die direct bruikbare oplossingen bevatten, waarbij men zich richt op Linux kernel kwetsbaarheden in door Google onderhouden componenten, tenzij er concreet bewijs is van exploitatie op Android of Google-apparaten.
De maximale beloningen zijn aanzienlijk verhoogd. Zo is de hoogste uitbetaling voor zero-click exploits op de Pixel Titan M met persistentie gestegen van 1 miljoen naar 1,5 miljoen dollar. Exploits zonder persistentie leveren nu maximaal 750.000 dollar op, terwijl het exfiltreren van data uit het secure element nu tot 375.000 dollar kan opleveren, een stijging ten opzichte van 250.000 dollar. Voor Chrome-kwetsbaarheden zijn de standaard beloningen juist flink verlaagd, omdat Google zich meer richt op rapporten met concreet bewijs van het bestaan van een bug. Volgens Google zijn korte, reproduceerbare rapporten met alleen de noodzakelijke informatie het meest effectief, terwijl uitgebreide beschrijvingen minder worden gewaardeerd.
De basisbeloning voor geheugenveiligheidsproblemen in Chrome is nu 500 dollar, met vermenigvuldigers afhankelijk van factoren zoals bereikbaarheid en exploitatiemogelijkheden. Sommige beloningen voor Chrome bugs zijn hierdoor tot tien keer lager dan voorheen. Ook worden de bonussen voor arbitrary read/write en remote code execution kwetsbaarheden, die vorig jaar werden geïntroduceerd, uitgefaseerd vanwege de toename van AI-gedreven inzendingen. Google werkt daarnaast aan speciale Chrome-configuraties waarmee beveiligingsonderzoekers arbitrary read/write en geheugenlekken kunnen demonstreren. Een volledige keten exploit in Chrome blijft maximaal 250.000 dollar waard, met eenzelfde bonus voor een MiraclePtr bypass.
Hoewel individuele beloningen voor Chrome dalen, verwacht Google dat het totale bedrag aan uitbetaalde beloningen in 2026 zal stijgen, na een record van 17,1 miljoen dollar in 2025. Deze aanpassingen zijn een reactie op de impact van geavanceerde AI-tools zoals Anthropic’s Claude Mythos en OpenAI’s GPT-5.4-Cyber, die het landschap van kwetsbaarheidsdetectie ingrijpend veranderen. Door de toename van AI-ondersteunde rapporten ervaren organisaties een grote druk om deze te verwerken. Zo heeft het Internet Bug Bounty (IBB) programma tijdelijk nieuwe inzendingen gepauzeerd vanwege de overvloed aan AI-gedreven security research.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *