Google heeft zijn beloningsprogramma voor kwetsbaarheden in Android en Chrome herzien en biedt nu tot $1,5 miljoen voor de meest complexe exploits. De hoogste beloning is gereserveerd voor zero-click exploits die de volledige keten van de Pixel Titan M2-beveiligingschip misbruiken met persistentie, het technisch meest uitdagende scenario binnen het programma. Exploits zonder persistentie komen in aanmerking voor een beloning tot $750.000.
Voor Chrome zijn de maximale beloningen verhoogd tot $250.000 voor volledige keten exploits van het browserproces op up-to-date besturingssystemen en hardware. Daarnaast is er een bonus van $250.128 voor het succesvol misbruiken van MiraclePtr-beschermde geheugenallocaties. Google benadrukt het belang van samenwerking met onderzoekers om deze impactvolle kwetsbaarheden te ontdekken en wil de hoogste beloningsniveaus blijven stimuleren, zowel voor Android als Chrome, aldus Google.
Daarnaast verschuift het Chrome-programma de focus naar beknopte rapporten met alleen bewijs van bugs en essentiële artefacten, in plaats van uitgebreide analyses die tegenwoordig eenvoudig door AI gegenereerd kunnen worden. Het Android-programma beperkt zich voortaan tot Linux-kernel kwetsbaarheden in door Google onderhouden componenten, tenzij onderzoekers kunnen aantonen dat deze daadwerkelijk op Android-apparaten exploiteerbaar zijn. Google geeft aan dat AI het maken van gedetailleerde rapporten vergemakkelijkt, terwijl interne tools helpen bij het automatisch verklaren en voorstellen van oplossingen voor bugs.
Deze aanpassingen volgen op een recordjaar voor het bug bounty-programma van Google, dat in 2025 in totaal $17,1 miljoen uitkeerde aan 747 onderzoekers, een stijging van meer dan 40 procent ten opzichte van 2024. Sinds de start van het programma in 2010 is er in totaal meer dan $81,6 miljoen uitgekeerd. Google verwacht dat het totaal aan uitbetaalde beloningen in 2026 verder zal stijgen, ondanks dat sommige individuele bedragen zijn verlaagd, zoals beschreven in het overzicht van het programma sinds de lancering in 2010.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *